0

0

Flask框架如何处理XML上传 request.files的用法

幻夢星雲

幻夢星雲

发布时间:2026-01-16 11:07:02

|

540人浏览过

|

来源于php中文网

原创

flask中request.files仅支持multipart/form-data上传,处理xml需先确认协议类型:multipart时用request.files.get('xml').seek(0)后解析;raw xml时用request.get_data()配合et.fromstring(),并禁用dtd防xxe。

flask框架如何处理xml上传 request.files的用法

Flask 中 request.files 只能处理 multipart/form-data,不能直接读 XML 文件

Flask 的 request.files 是专为 multipart/form-data 编码设计的,它依赖表单字段的 name 和文件头(如 Content-Disposition: form-data; name="file"; filename="data.xml")来提取文件。如果你用 fetchcurl 直接 POST 原始 XML 字符串(Content-Type: application/xml),request.files 会为空——这不是 Bug,是协议限制。

常见错误现象:request.files.get('xml') 返回 None,但 request.datarequest.get_data() 却有内容。

  • curl -X POST -H "Content-Type: application/xml" --data-binary @data.xml http://localhost:5000/upload → 必须用 request.get_data()
  • 用 HTML 表单 <input type="file" name="xml"> + enctype="multipart/form-data" → 才能用 request.files['xml']
  • 前端FormData.append('xml', fileInput.files[0]) → 也走 multipart,可用 request.files

从 request.files 读取 XML 文件的正确写法

当确认是 multipart 提交后,request.files 返回的是 FileStorage 对象,不是普通文件句柄。不能直接用 xml.etree.ElementTree.parse() 传它,必须先定位到可读流位置(尤其多次读取时容易出错)。

from flask import Flask, request
import xml.etree.ElementTree as ET
<p>app = Flask(<strong>name</strong>)</p><div class="aritcle_card flexRow">
                                                        <div class="artcardd flexRow">
                                                                <a class="aritcle_card_img" href="/ai/1120" title="Veo"><img
                                                                                src="https://img.php.cn/upload/ai_manual/001/246/273/68b6d866d8a18215.png" alt="Veo"  onerror="this.onerror='';this.src='/static/lhimages/moren/morentu.png'" ></a>
                                                                <div class="aritcle_card_info flexColumn">
                                                                        <a href="/ai/1120" title="Veo">Veo</a>
                                                                        <p>Google 最新发布的 AI 视频生成模型</p>
                                                                </div>
                                                                <a href="/ai/1120" title="Veo" class="aritcle_card_btn flexRow flexcenter"><b></b><span>下载</span> </a>
                                                        </div>
                                                </div><p>@app.route('/upload', methods=['POST'])
def upload_xml():
xml_file = request.files.get('xml')
if not xml_file:
return 'No file uploaded', 400</p><h1>确保从开头读(避免因 prior read 导致空内容)</h1><pre class='brush:php;toolbar:false;'>xml_file.seek(0)
try:
    tree = ET.parse(xml_file)
    root = tree.getroot()
    return f'XML parsed: {root.tag}', 200
except ET.ParseError as e:
    return f'Invalid XML: {e}', 400
  • xml_file.seek(0) 很关键:某些中间件或日志记录可能已读过一次流,不重置会导致 ET.parse()ParseError: no element found
  • 不要用 xml_file.filename 做信任校验——客户端可伪造,只用于日志或调试
  • 若需保存原始文件,用 xml_file.save('/path/to/save.xml'),但注意路径安全(过滤 ..、检查扩展名)

Content-Type 不匹配时的 fallback 处理逻辑

生产环境常遇到前端发错类型(比如该发 multipart 却发了 raw XML),硬性拒绝不如优雅降级。可按优先级依次尝试:request.filesrequest.get_data(as_text=True)request.get_data()(bytes)。

@app.route('/upload', methods=['POST'])
def upload_xml_flexible():
    # 1. 尝试 multipart 文件
    xml_file = request.files.get('xml')
    if xml_file and xml_file.filename:
        xml_file.seek(0)
        content = xml_file.read()
    # 2. 否则尝试 raw body(application/xml 或 text/xml)
    elif request.content_type in ['application/xml', 'text/xml']:
        content = request.get_data()
    else:
        return 'Unsupported Content-Type or missing file', 400
<pre class='brush:php;toolbar:false;'>try:
    root = ET.fromstring(content)
    return f'Parsed tag: {root.tag}', 200
except ET.ParseError as e:
    return f'Malformed XML: {e}', 400
  • request.content_type 是字符串,如 "application/xml; charset=utf-8",用 in 判断比 == 更鲁棒
  • ET.fromstring() 接收 bytes 或 str,而 ET.parse() 只接受文件类对象或路径
  • 不建议在同一个接口混用两种上传方式——增加测试和维护成本;明确约定一种更可靠

XML 解析的安全风险与最小化防护

默认的 xml.etree.ElementTree 存在 XXE(XML External Entity)漏洞,如果用户上传恶意 XML 引用外部 DTD,可能读取服务器本地文件或发起内网请求。

  • 禁用 DTD:用 XMLParser 显式关闭 load_dtdresolve_entities
  • 不要用 minidomlxml 默认配置(它们更易开启 XXE)
  • 如需 DTD 支持,改用白名单机制或专用 XML 安全库(如 defusedxml)
from xml.etree.ElementTree import XMLParser, parse
from io import BytesIO
<p>parser = XMLParser()
parser.parser.UseForeignDTD(False)  # 禁用外部 DTD
parser.feed(b'<?xml version="1.0"?><root></root>')
tree = parse(BytesIO(b'<?xml version="1.0"?><root></root>'), parser)

真正麻烦的不是怎么读 XML,而是你是否清楚这次请求到底走的是哪条路径——multipart?raw body?还是被反向代理篡改过 Content-Type?先抓包看清楚 request.headersrequest.get_data(cache=True) 的原始字节,再决定用哪个分支。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
Python Flask框架
Python Flask框架

本专题专注于 Python 轻量级 Web 框架 Flask 的学习与实战,内容涵盖路由与视图、模板渲染、表单处理、数据库集成、用户认证以及RESTful API 开发。通过博客系统、任务管理工具与微服务接口等项目实战,帮助学员掌握 Flask 在快速构建小型到中型 Web 应用中的核心技能。

100

2025.08.25

Python Flask Web框架与API开发
Python Flask Web框架与API开发

本专题系统介绍 Python Flask Web框架的基础与进阶应用,包括Flask路由、请求与响应、模板渲染、表单处理、安全性加固、数据库集成(SQLAlchemy)、以及使用Flask构建 RESTful API 服务。通过多个实战项目,帮助学习者掌握使用 Flask 开发高效、可扩展的 Web 应用与 API。

80

2025.12.15

什么是中间件
什么是中间件

中间件是一种软件组件,充当不兼容组件之间的桥梁,提供额外服务,例如集成异构系统、提供常用服务、提高应用程序性能,以及简化应用程序开发。想了解更多中间件的相关内容,可以阅读本专题下面的文章。

181

2024.05.11

Golang 中间件开发与微服务架构
Golang 中间件开发与微服务架构

本专题系统讲解 Golang 在微服务架构中的中间件开发,包括日志处理、限流与熔断、认证与授权、服务监控、API 网关设计等常见中间件功能的实现。通过实战项目,帮助开发者理解如何使用 Go 编写高效、可扩展的中间件组件,并在微服务环境中进行灵活部署与管理。

225

2025.12.18

pdf怎么转换成xml格式
pdf怎么转换成xml格式

将 pdf 转换为 xml 的方法:1. 使用在线转换器;2. 使用桌面软件(如 adobe acrobat、itext);3. 使用命令行工具(如 pdftoxml)。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

1940

2024.04.01

xml怎么变成word
xml怎么变成word

步骤:1. 导入 xml 文件;2. 选择 xml 结构;3. 映射 xml 元素到 word 元素;4. 生成 word 文档。提示:确保 xml 文件结构良好,并预览 word 文档以验证转换是否成功。想了解更多xml的相关内容,可以阅读本专题下面的文章。

2117

2024.08.01

xml是什么格式的文件
xml是什么格式的文件

xml是一种纯文本格式的文件。xml指的是可扩展标记语言,标准通用标记语言的子集,是一种用于标记电子文件使其具有结构性的标记语言。想了解更多相关的内容,可阅读本专题下面的相关文章。

1155

2024.11.28

curl_exec
curl_exec

curl_exec函数是PHP cURL函数列表中的一种,它的功能是执行一个cURL会话。给大家总结了一下php curl_exec函数的一些用法实例,这个函数应该在初始化一个cURL会话并且全部的选项都被设置后被调用。他的返回值成功时返回TRUE, 或者在失败时返回FALSE。

454

2023.06.14

PHP高性能API设计与Laravel服务架构实践
PHP高性能API设计与Laravel服务架构实践

本专题围绕 PHP 在现代 Web 后端开发中的高性能实践展开,重点讲解基于 Laravel 框架构建可扩展 API 服务的核心方法。内容涵盖路由与中间件机制、服务容器与依赖注入、接口版本管理、缓存策略设计以及队列异步处理方案。同时结合高并发场景,深入分析性能瓶颈定位与优化思路,帮助开发者构建稳定、高效、易维护的 PHP 后端服务体系。

33

2026.03.04

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Bootstrap 5教程
Bootstrap 5教程

共46课时 | 3.5万人学习

AngularJS教程
AngularJS教程

共24课时 | 4万人学习

CSS教程
CSS教程

共754课时 | 39.7万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号