当前位置:首页 > 文章列表 > 文章 > php教程 > PHP限制文件类型上传教程

PHP限制文件类型上传教程

2026-04-16 14:27:30 0浏览 收藏
PHP文件上传安全绝非仅靠检查$_FILES['type']或文件后缀就能保障,真正可靠的做法是结合finfo_open(FILEINFO_MIME_TYPE)精准识别文件真实MIME类型,并与严格定义的后缀白名单进行双向校验,同时彻底禁用上传目录的脚本执行权限——从内容探测、命名控制到服务器配置,缺一不可,否则攻击者轻而易举就能绕过校验,上传恶意PHP木马或复合型危险文件。

文件上传类型限制_PHP检查上传文件格式【教程】

PHP 用 $_FILES['xxx']['type'] 判断文件类型根本不可靠

浏览器传来的 $_FILES['xxx']['type'] 是客户端自己填的 MIME 类型,随便改个请求头就能伪造,比如把 .php 文件改成 image/jpeg 就能绕过。它只适合做前端预检或日志记录,**绝不能用于安全校验**。

真正要拦住危险文件,得看文件“实际内容”而不是“声称内容”。常见错误是只检查 $_FILES['xxx']['type'] 或后缀名,结果上传了带木马的 .jpg.php 或直接是 .phar 文件。

  • 永远配合 finfo_open() 做 MIME 探测(基于二进制头)
  • 后缀名必须白名单校验,且和探测出的 MIME 类型双向匹配(比如 image/png 对应 .png,不接受 .jpg
  • 上传目录禁止执行 PHP:Web 服务器配置里关掉 php_flag engine off 或用 deny all 配置

finfo_open() 检查真实 MIME 类型最稳妥

finfo_open() 是 PHP 内置函数,底层调用 libmagic,读取文件前几百字节判断类型,比扩展名和 $_FILES['type'] 可靠得多。注意别漏掉 FILEINFO_MIME_TYPE 参数,否则返回完整 MIME 字符串(含编码),不好比对。

典型误用:finfo_file($finfo, $_FILES['file']['tmp_name']) 返回 text/plain; charset=us-ascii —— 这种带分号的值直接 === 匹配会失败。

  • finfo_open(FILEINFO_MIME_TYPE),确保只返回类似 image/jpeg 的纯类型字符串
  • 检查前确认 $_FILES['file']['error'] === UPLOAD_ERR_OK,否则 tmp_name 可能为空
  • Windows 下若提示 Failed to load magic database,需在 php.ini 设置 mime_magic.magicfile = "C:/php/magic.mime"
$finfo = finfo_open(FILEINFO_MIME_TYPE);
$mimeType = finfo_file($finfo, $_FILES['avatar']['tmp_name']);
finfo_close($finfo);
if ($mimeType !== 'image/jpeg' && $mimeType !== 'image/png') {
    die('不支持的图片格式');
}

后缀名白名单 + MIME 双校验才防得住绕过

光靠 MIME 探测还不够。攻击者可以构造“合法头+恶意内容”的文件(比如 PNG 头后面拼一段 PHP 代码),如果服务器又恰好配置成允许 .png 执行 PHP,就中招了。所以必须限制后缀,并且确保后缀和 MIME 类型一致。

常见坑:用 pathinfo($_FILES['f']['name'], PATHINFO_EXTENSION) 获取后缀,但用户传 shell.php.jpg 时会得到 jpg,而 $_FILES['f']['type'] 又是伪造的 image/jpeg,表面看完全匹配——其实文件是 PHP。

  • 后缀必须从原始 $_FILES['xxx']['name'] 提取,且只取最后一个点之后的部分(strrchr()pathinfo() 更防伪)
  • 定义严格白名单数组:['jpg' => 'image/jpeg', 'png' => 'image/png'],然后双向验证
  • 重命名文件时用独立生成的随机名(如 uniqid() . '.png'),彻底丢弃用户传的文件名

上传后立刻移动 + 禁止解析才是最后一道门

很多开发者以为校验完就安全了,结果把文件直接存到 Web 可访问目录(比如 /uploads/),又没关执行权限,等于给黑客铺好路。PHP 上传漏洞的高发场景,90% 出在这里。

典型错误:上传成功后用 move_uploaded_file() 移到 ./uploads/,但 Apache/Nginx 默认会对该目录下所有 .php.phtml.phar 执行解析。

  • 上传目录不要放在 Web 根目录下;如果必须放,用 Nginx 的 location ~ \.php$ { deny all; } 或 Apache 的 Require denied
  • move_uploaded_file() 必须指定绝对路径,相对路径在某些 SAPI(如 CLI)下行为异常
  • 上传完成后,用 chmod($dest, 0644) 显式去掉执行位(尤其在共享主机上)
文件类型校验不是“检查一次就完事”,而是从接收、解析、存储到服务的全链路控制。最容易被跳过的环节,往往藏在上传后的目录权限和 Web 服务器配置里。

本篇关于《PHP限制文件类型上传教程》的介绍就到此结束啦,但是学无止境,想要了解学习更多关于文章的相关知识,请关注golang学习网公众号!

Java反射调用构造函数异常解决方法Java反射调用构造函数异常解决方法
上一篇
Java反射调用构造函数异常解决方法
藏海传原著小说是哪本?
下一篇
藏海传原著小说是哪本?
查看更多
最新文章
资料下载
查看更多
课程推荐
  • 前端进阶之JavaScript设计模式
    前端进阶之JavaScript设计模式
    设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
    543次学习
  • GO语言核心编程课程
    GO语言核心编程课程
    本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
    516次学习
  • 简单聊聊mysql8与网络通信
    简单聊聊mysql8与网络通信
    如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
    500次学习
  • JavaScript正则表达式基础与实战
    JavaScript正则表达式基础与实战
    在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
    487次学习
  • 从零制作响应式网站—Grid布局
    从零制作响应式网站—Grid布局
    本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
    485次学习
查看更多
AI推荐
  • ChatExcel酷表:告别Excel难题,北大团队AI助手助您轻松处理数据
    ChatExcel酷表
    ChatExcel酷表是由北京大学团队打造的Excel聊天机器人,用自然语言操控表格,简化数据处理,告别繁琐操作,提升工作效率!适用于学生、上班族及政府人员。
    4357次使用
  • Any绘本:开源免费AI绘本创作工具深度解析
    Any绘本
    探索Any绘本(anypicturebook.com/zh),一款开源免费的AI绘本创作工具,基于Google Gemini与Flux AI模型,让您轻松创作个性化绘本。适用于家庭、教育、创作等多种场景,零门槛,高自由度,技术透明,本地可控。
    4707次使用
  • 可赞AI:AI驱动办公可视化智能工具,一键高效生成文档图表脑图
    可赞AI
    可赞AI,AI驱动的办公可视化智能工具,助您轻松实现文本与可视化元素高效转化。无论是智能文档生成、多格式文本解析,还是一键生成专业图表、脑图、知识卡片,可赞AI都能让信息处理更清晰高效。覆盖数据汇报、会议纪要、内容营销等全场景,大幅提升办公效率,降低专业门槛,是您提升工作效率的得力助手。
    4589次使用
  • 星月写作:AI网文创作神器,助力爆款小说速成
    星月写作
    星月写作是国内首款聚焦中文网络小说创作的AI辅助工具,解决网文作者从构思到变现的全流程痛点。AI扫榜、专属模板、全链路适配,助力新人快速上手,资深作者效率倍增。
    6317次使用
  • MagicLight.ai:叙事驱动AI动画视频创作平台 | 高效生成专业级故事动画
    MagicLight
    MagicLight.ai是全球首款叙事驱动型AI动画视频创作平台,专注于解决从故事想法到完整动画的全流程痛点。它通过自研AI模型,保障角色、风格、场景高度一致性,让零动画经验者也能高效产出专业级叙事内容。广泛适用于独立创作者、动画工作室、教育机构及企业营销,助您轻松实现创意落地与商业化。
    4970次使用
微信登录更方便
  • 密码登录
  • 注册账号
登录即同意 用户协议隐私政策
返回登录
  • 重置密码