0

0

php怎么检测文件类型_php通过MIME类型判断上传文件【校验】

裘德小鎮的故事

裘德小鎮的故事

发布时间:2026-02-22 22:24:12

|

833人浏览过

|

来源于php中文网

原创

最可靠方式是用 finfo_file 读取文件内容识别 mime 类型,因其基于文件头部字节指纹匹配;禁用 $_files['type'] 和 mime_content_type();需配合扩展名白名单与文件头硬校验三重防御。

php怎么检测文件类型_php通过mime类型判断上传文件【校验】

finfo_file 获取真实 MIME 类型最可靠

靠文件扩展名或 $_FILES['xxx']['type'] 判断类型基本等于没校验——浏览器传来的 type 字段完全由客户端控制,随便改。真正能信的只有文件内容本身。

PHP 自带的 finfo 扩展(基于 libmagic)是目前最稳妥的方式,它读取文件头部字节做指纹匹配:

  • 必须启用 finfo 扩展(PHP 5.3+ 默认开启,但某些精简版可能关闭)
  • 不要用 mime_content_type() —— 它只是 finfo 的封装,且已标记为 deprecated
  • 创建 finfo 实例时,务必传 FILEINFO_MIME_TYPE,别漏掉 _TYPE 后缀,否则返回完整 MIME 字符串(含 charset),增加后续判断负担
$finfo = finfo_open(FILEINFO_MIME_TYPE);
$mimeType = finfo_file($finfo, $_FILES['file']['tmp_name']);
finfo_close($finfo);

常见 MIME 校验陷阱:图片 ≠ image/*,PDF 也可能被识别成 application/octet-stream

不是所有合法文件都能被准确识别,尤其小文件、截断文件、或特殊构造的“双扩展名”文件(比如 shell.php.jpg)。finfo 返回结果不稳定是常态。

  • image/jpegimage/png 可信;但 image/gif 遇到动画 GIF 有时会返回 image/x-xbitmap(极少见,但存在)
  • PDF 文件若开头缺失 %PDF- 签名,可能被识别为 application/octet-streamtext/plain
  • Office 文档(如 .docx)本质是 ZIP,finfo 常返回 application/zip,不能直接按 application/vnd.openxmlformats-officedocument 匹配
  • 永远别写 if (strpos($mimeType, 'image/') === 0) 这种宽松判断——攻击者可伪造 image/xxx 开头的恶意 MIME

上传前必须配合扩展名白名单 + 文件头硬校验

单靠 MIME 不够,必须叠加两层防御:扩展名白名单 + 文件头字节检查(magic bytes)。三者缺一不可。

剪刀手
剪刀手

全自动AI剪辑神器:日剪千条AI原创视频,零非原创风险,批量高效制作引爆流量!免费体验,轻松上手!

下载

立即学习PHP免费学习笔记(深入)”;

  • 扩展名只取 pathinfo($_FILES['file']['name'], PATHINFO_EXTENSION),别用 substr(strrchr()) 之类易被绕过的写法
  • 对图片类文件,读取前 4–8 字节比对签名:
    — JPEG:\xff\xd8\xff
    — PNG: \x89\x50\x4e\x47\x0d\x0a\x1a\x0a
    — GIF: GIF8(ASCII)
  • PDF 必须检查前 4 字节是否为 %PDF(注意 ASCII 字面量,不是 hex)
  • 如果 finfo 返回 application/octet-stream,但文件头匹配图片签名,仍可放行——说明是真图但 magic db 没覆盖到

注意临时文件生命周期和权限问题

$_FILES['xxx']['tmp_name'] 是 PHP 上传后暂存的路径,仅在当前请求生命周期有效。调用 finfo_file() 必须在这期间完成,不能先 move 再校验。

  • 别在 move_uploaded_file() 之后再调 finfo_file() —— 此时 tmp 文件已被清空或移走,finfo_file 会返回 false 或空字符串
  • 确保 web server 用户(如 www-data)对临时目录有读权限;某些 SELinux 环境下还需额外策略允许 httpd 读取 tmp 文件
  • 大文件上传时,finfo_file 默认只读前 8KB,对超长 PDF 或 ZIP 可能误判;如需更准,可用 finfo_set_flags($finfo, FILEINFO_CONTINUE),但性能略降

最麻烦的地方往往不在逻辑,而在你忘了 finfo 对空文件、0 字节上传、或 post_max_size 截断后的残缺文件根本不会返回预期 MIME —— 这些边界情况不处理,校验就形同虚设。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
if什么意思
if什么意思

if的意思是“如果”的条件。它是一个用于引导条件语句的关键词,用于根据特定条件的真假情况来执行不同的代码块。本专题提供if什么意思的相关文章,供大家免费阅读。

826

2023.08.22

js 字符串转数组
js 字符串转数组

js字符串转数组的方法:1、使用“split()”方法;2、使用“Array.from()”方法;3、使用for循环遍历;4、使用“Array.split()”方法。本专题为大家提供js字符串转数组的相关的文章、下载、课程内容,供大家免费下载体验。

616

2023.08.03

js截取字符串的方法
js截取字符串的方法

js截取字符串的方法有substring()方法、substr()方法、slice()方法、split()方法和slice()方法。本专题为大家提供字符串相关的文章、下载、课程内容,供大家免费下载体验。

217

2023.09.04

java基础知识汇总
java基础知识汇总

java基础知识有Java的历史和特点、Java的开发环境、Java的基本数据类型、变量和常量、运算符和表达式、控制语句、数组和字符串等等知识点。想要知道更多关于java基础知识的朋友,请阅读本专题下面的的有关文章,欢迎大家来php中文网学习。

1558

2023.10.24

字符串介绍
字符串介绍

字符串是一种数据类型,它可以是任何文本,包括字母、数字、符号等。字符串可以由不同的字符组成,例如空格、标点符号、数字等。在编程中,字符串通常用引号括起来,如单引号、双引号或反引号。想了解更多字符串的相关内容,可以阅读本专题下面的文章。

642

2023.11.24

java读取文件转成字符串的方法
java读取文件转成字符串的方法

Java8引入了新的文件I/O API,使用java.nio.file.Files类读取文件内容更加方便。对于较旧版本的Java,可以使用java.io.FileReader和java.io.BufferedReader来读取文件。在这些方法中,你需要将文件路径替换为你的实际文件路径,并且可能需要处理可能的IOException异常。想了解更多java的相关内容,可以阅读本专题下面的文章。

1006

2024.03.22

php中定义字符串的方式
php中定义字符串的方式

php中定义字符串的方式:单引号;双引号;heredoc语法等等。想了解更多字符串的相关内容,可以阅读本专题下面的文章。

959

2024.04.29

go语言字符串相关教程
go语言字符串相关教程

本专题整合了go语言字符串相关教程,阅读专题下面的文章了解更多详细内容。

186

2025.07.29

pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法
pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法

本专题系统整理pixiv网页版官网入口及登录访问方式,涵盖官网登录页面直达路径、在线阅读入口及快速进入方法说明,帮助用户高效找到pixiv官方网站,实现便捷、安全的网页端浏览与账号登录体验。

1030

2026.02.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP课程
PHP课程

共137课时 | 12.3万人学习

JavaScript ES5基础线上课程教学
JavaScript ES5基础线上课程教学

共6课时 | 11.3万人学习

PHP新手语法线上课程教学
PHP新手语法线上课程教学

共13课时 | 0.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号