0

0

Flask框架如何处理XML上传 request.files的用法

幻夢星雲

幻夢星雲

发布时间:2026-01-16 11:07:02

|

540人浏览过

|

来源于php中文网

原创

Flask中request.files仅支持multipart/form-data上传,处理XML需先确认协议类型:multipart时用request.files.get('xml').seek(0)后解析;raw XML时用request.get_data()配合ET.fromstring(),并禁用DTD防XXE。

flask框架如何处理xml上传 request.files的用法

Flask 中 request.files 只能处理 multipart/form-data,不能直接读 XML 文件

Flask 的 request.files 是专为 multipart/form-data 编码设计的,它依赖表单字段的 name 和文件头(如 Content-Disposition: form-data; name="file"; filename="data.xml")来提取文件。如果你用 fetchcurl 直接 POST 原始 XML 字符串(Content-Type: application/xml),request.files 会为空——这不是 Bug,是协议限制。

常见错误现象:request.files.get('xml') 返回 None,但 request.datarequest.get_data() 却有内容。

  • curl -X POST -H "Content-Type: application/xml" --data-binary @data.xml http://localhost:5000/upload → 必须用 request.get_data()
  • 用 HTML 表单 + enctype="multipart/form-data" → 才能用 request.files['xml']
  • 前端FormData.append('xml', fileInput.files[0]) → 也走 multipart,可用 request.files

从 request.files 读取 XML 文件的正确写法

当确认是 multipart 提交后,request.files 返回的是 FileStorage 对象,不是普通文件句柄。不能直接用 xml.etree.ElementTree.parse() 传它,必须先定位到可读流位置(尤其多次读取时容易出错)。

from flask import Flask, request
import xml.etree.ElementTree as ET

app = Flask(name)

CA.LA
CA.LA

第一款时尚产品在线设计平台,服装设计系统

下载

@app.route('/upload', methods=['POST']) def upload_xml(): xml_file = request.files.get('xml') if not xml_file: return 'No file uploaded', 400

确保从开头读(避免因 prior read 导致空内容)

xml_file.seek(0)
try:
    tree = ET.parse(xml_file)
    root = tree.getroot()
    return f'XML parsed: {root.tag}', 200
except ET.ParseError as e:
    return f'Invalid XML: {e}', 400
  • xml_file.seek(0) 很关键:某些中间件或日志记录可能已读过一次流,不重置会导致 ET.parse()ParseError: no element found
  • 不要用 xml_file.filename 做信任校验——客户端可伪造,只用于日志或调试
  • 若需保存原始文件,用 xml_file.save('/path/to/save.xml'),但注意路径安全(过滤 ..、检查扩展名)

Content-Type 不匹配时的 fallback 处理逻辑

生产环境常遇到前端发错类型(比如该发 multipart 却发了 raw XML),硬性拒绝不如优雅降级。可按优先级依次尝试:request.filesrequest.get_data(as_text=True)request.get_data()(bytes)。

@app.route('/upload', methods=['POST'])
def upload_xml_flexible():
    # 1. 尝试 multipart 文件
    xml_file = request.files.get('xml')
    if xml_file and xml_file.filename:
        xml_file.seek(0)
        content = xml_file.read()
    # 2. 否则尝试 raw body(application/xml 或 text/xml)
    elif request.content_type in ['application/xml', 'text/xml']:
        content = request.get_data()
    else:
        return 'Unsupported Content-Type or missing file', 400
try:
    root = ET.fromstring(content)
    return f'Parsed tag: {root.tag}', 200
except ET.ParseError as e:
    return f'Malformed XML: {e}', 400
  • request.content_type 是字符串,如 "application/xml; charset=utf-8",用 in 判断比 == 更鲁棒
  • ET.fromstring() 接收 bytes 或 str,而 ET.parse() 只接受文件类对象或路径
  • 不建议在同一个接口混用两种上传方式——增加测试和维护成本;明确约定一种更可靠

XML 解析的安全风险与最小化防护

默认的 xml.etree.ElementTree 存在 XXE(XML External Entity)漏洞,如果用户上传恶意 XML 引用外部 DTD,可能读取服务器本地文件或发起内网请求。

  • 禁用 DTD:用 XMLParser 显式关闭 load_dtdresolve_entities
  • 不要用 minidomlxml 默认配置(它们更易开启 XXE)
  • 如需 DTD 支持,改用白名单机制或专用 XML 安全库(如 defusedxml)
from xml.etree.ElementTree import XMLParser, parse
from io import BytesIO

parser = XMLParser() parser.parser.UseForeignDTD(False) # 禁用外部 DTD parser.feed(b'') tree = parse(BytesIO(b''), parser)

真正麻烦的不是怎么读 XML,而是你是否清楚这次请求到底走的是哪条路径——multipart?raw body?还是被反向代理篡改过 Content-Type?先抓包看清楚 request.headersrequest.get_data(cache=True) 的原始字节,再决定用哪个分支。

相关专题

更多
Python Flask框架
Python Flask框架

本专题专注于 Python 轻量级 Web 框架 Flask 的学习与实战,内容涵盖路由与视图、模板渲染、表单处理、数据库集成、用户认证以及RESTful API 开发。通过博客系统、任务管理工具与微服务接口等项目实战,帮助学员掌握 Flask 在快速构建小型到中型 Web 应用中的核心技能。

85

2025.08.25

Python Flask Web框架与API开发
Python Flask Web框架与API开发

本专题系统介绍 Python Flask Web框架的基础与进阶应用,包括Flask路由、请求与响应、模板渲染、表单处理、安全性加固、数据库集成(SQLAlchemy)、以及使用Flask构建 RESTful API 服务。通过多个实战项目,帮助学习者掌握使用 Flask 开发高效、可扩展的 Web 应用与 API。

71

2025.12.15

什么是中间件
什么是中间件

中间件是一种软件组件,充当不兼容组件之间的桥梁,提供额外服务,例如集成异构系统、提供常用服务、提高应用程序性能,以及简化应用程序开发。想了解更多中间件的相关内容,可以阅读本专题下面的文章。

178

2024.05.11

Golang 中间件开发与微服务架构
Golang 中间件开发与微服务架构

本专题系统讲解 Golang 在微服务架构中的中间件开发,包括日志处理、限流与熔断、认证与授权、服务监控、API 网关设计等常见中间件功能的实现。通过实战项目,帮助开发者理解如何使用 Go 编写高效、可扩展的中间件组件,并在微服务环境中进行灵活部署与管理。

212

2025.12.18

html版权符号
html版权符号

html版权符号是“©”,可以在html源文件中直接输入或者从word中复制粘贴过来,php中文网还为大家带来html的相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

611

2023.06.14

html在线编辑器
html在线编辑器

html在线编辑器是用于在线编辑的工具,编辑的内容是基于HTML的文档。它经常被应用于留言板留言、论坛发贴、Blog编写日志或等需要用户输入普通HTML的地方,是Web应用的常用模块之一。php中文网为大家带来了html在线编辑器的相关教程、以及相关文章等内容,供大家免费下载使用。

646

2023.06.21

html网页制作
html网页制作

html网页制作是指使用超文本标记语言来设计和创建网页的过程,html是一种标记语言,它使用标记来描述文档结构和语义,并定义了网页中的各种元素和内容的呈现方式。本专题为大家提供html网页制作的相关的文章、下载、课程内容,供大家免费下载体验。

466

2023.07.31

html空格
html空格

html空格是一种用于在网页中添加间隔和对齐文本的特殊字符,被用于在网页中插入额外的空间,以改变元素之间的排列和对齐方式。本专题为大家提供html空格的相关的文章、下载、课程内容,供大家免费下载体验。

245

2023.08.01

C++ 单元测试与代码质量保障
C++ 单元测试与代码质量保障

本专题系统讲解 C++ 在单元测试与代码质量保障方面的实战方法,包括测试驱动开发理念、Google Test/Google Mock 的使用、测试用例设计、边界条件验证、持续集成中的自动化测试流程,以及常见代码质量问题的发现与修复。通过工程化示例,帮助开发者建立 可测试、可维护、高质量的 C++ 项目体系。

2

2026.01.16

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Bootstrap 5教程
Bootstrap 5教程

共46课时 | 2.9万人学习

AngularJS教程
AngularJS教程

共24课时 | 2.6万人学习

CSS教程
CSS教程

共754课时 | 19.2万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号