0

0

PHP表单如何限制文件上传类型_限制上传类型PHP表单验证法【格式】

雪夜

雪夜

发布时间:2026-02-22 23:04:03

|

704人浏览过

|

来源于php中文网

原创

$_files'file'不可靠,需用finfo_open()读取文件头识别真实mime类型并白名单校验,同时严格检查小写扩展名,accept属性仅前端提示,不能替代服务端验证。

php表单如何限制文件上传类型_限制上传类型php表单验证法【格式】

PHP 表单中用 $_FILES['file']['type'] 判断 MIME 类型不可靠

浏览器提交的 $_FILES['file']['type'] 是前端伪造的,仅由文件扩展名推断而来,完全可被绕过。比如把 evil.php 改名为 image.jpg,它就会显示为 image/jpeg,但实际仍是 PHP 文件。真实场景中,仅靠这个字段做判断等于没验证。

正确做法是结合服务端文件内容检测:

  • finfo_open() 读取二进制头(magic bytes)识别真实 MIME 类型
  • 配合白名单校验,只允许如 image/pngapplication/pdf 等明确类型
  • 同时检查扩展名是否匹配(防止 .htaccess 或 .user.ini 类型绕过)

finfo_file() 获取真实 MIME 类型并校验

这是目前最通用、兼容性好的方式。注意必须用 FILEINFO_MIME_TYPE 模式,避免返回带字符集的完整字符串(如 text/plain; charset=utf-8)。

$finfo = finfo_open(FILEINFO_MIME_TYPE);
$mimeType = finfo_file($finfo, $_FILES['file']['tmp_name']);
finfo_close($finfo);

$allowedTypes = ['image/jpeg', 'image/png', 'application/pdf'];
if (!in_array($mimeType, $allowedTypes, true)) {
    die('不支持的文件类型');
}

常见坑:

立即学习PHP免费学习笔记(深入)”;

剪刀手
剪刀手

全自动AI剪辑神器:日剪千条AI原创视频,零非原创风险,批量高效制作引爆流量!免费体验,轻松上手!

下载
  • 未开启 fileinfo 扩展(PHP 默认可能关闭),需确认 phpinfo() 中存在 fileinfo support => enabled
  • 上传大文件时 $_FILES['file']['tmp_name'] 可能为空,要先检查 $_FILES['file']['error'] === UPLOAD_ERR_OK
  • 某些 PDF 文件可能被识别为 application/x-empty,需额外 fallback 处理

扩展名二次校验不能只看 pathinfo($filename, PATHINFO_EXTENSION)

用户上传 shell.php.jpg 时,pathinfo() 会返回 jpg,看似安全,但 Apache 等服务器可能按从右到左顺序解析,仍执行 PHP。所以必须提取「最后一个点之后」的扩展名,并统一转小写比对。

$ext = strtolower(pathinfo($_FILES['file']['name'], PATHINFO_EXTENSION));
$allowedExts = ['jpg', 'jpeg', 'png', 'pdf'];
if (!in_array($ext, $allowedExts, true)) {
    die('扩展名不合法');
}

更稳妥的做法是:生成新文件名,强制使用根据 MIME 类型推导出的扩展名(如 image/jpeg → .jpg),彻底丢弃原始文件名。

HTML 表单里的 accept 属性只是提示,不是限制

<input type="file" accept=".jpg,.png,.pdf"> 仅影响浏览器文件选择对话框的过滤选项,无法阻止用户手动输入或拖入非法文件,也不能替代服务端验证。

真正起作用的只有服务端逻辑。如果发现“明明写了 accept 还能传 php”,这不是 bug,是预期行为。

复杂点在于:不同浏览器对 accept 的实现不一致(比如 Safari 对 MIME 类型支持较弱),而攻击者根本不会走这个 UI —— 他们直接发 POST 请求或用 curl 上传。所以只要服务端验证没做牢,前端所有限制都形同虚设。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
curl_exec
curl_exec

curl_exec函数是PHP cURL函数列表中的一种,它的功能是执行一个cURL会话。给大家总结了一下php curl_exec函数的一些用法实例,这个函数应该在初始化一个cURL会话并且全部的选项都被设置后被调用。他的返回值成功时返回TRUE, 或者在失败时返回FALSE。

452

2023.06.14

linux常见下载安装工具
linux常见下载安装工具

linux常见下载安装工具有APT、YUM、DNF、Snapcraft、Flatpak、AppImage、Wget、Curl等。想了解更多linux常见下载安装工具相关内容,可以阅读本专题下面的文章。

182

2023.10.30

scripterror怎么解决
scripterror怎么解决

scripterror的解决办法有检查语法、文件路径、检查网络连接、浏览器兼容性、使用try-catch语句、使用开发者工具进行调试、更新浏览器和JavaScript库或寻求专业帮助等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

371

2023.10.18

500error怎么解决
500error怎么解决

500error的解决办法有检查服务器日志、检查代码、检查服务器配置、更新软件版本、重新启动服务、调试代码和寻求帮助等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

341

2023.10.25

js 字符串转数组
js 字符串转数组

js字符串转数组的方法:1、使用“split()”方法;2、使用“Array.from()”方法;3、使用for循环遍历;4、使用“Array.split()”方法。本专题为大家提供js字符串转数组的相关的文章、下载、课程内容,供大家免费下载体验。

616

2023.08.03

js截取字符串的方法
js截取字符串的方法

js截取字符串的方法有substring()方法、substr()方法、slice()方法、split()方法和slice()方法。本专题为大家提供字符串相关的文章、下载、课程内容,供大家免费下载体验。

217

2023.09.04

java基础知识汇总
java基础知识汇总

java基础知识有Java的历史和特点、Java的开发环境、Java的基本数据类型、变量和常量、运算符和表达式、控制语句、数组和字符串等等知识点。想要知道更多关于java基础知识的朋友,请阅读本专题下面的的有关文章,欢迎大家来php中文网学习。

1557

2023.10.24

字符串介绍
字符串介绍

字符串是一种数据类型,它可以是任何文本,包括字母、数字、符号等。字符串可以由不同的字符组成,例如空格、标点符号、数字等。在编程中,字符串通常用引号括起来,如单引号、双引号或反引号。想了解更多字符串的相关内容,可以阅读本专题下面的文章。

642

2023.11.24

pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法
pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法

本专题系统整理pixiv网页版官网入口及登录访问方式,涵盖官网登录页面直达路径、在线阅读入口及快速进入方法说明,帮助用户高效找到pixiv官方网站,实现便捷、安全的网页端浏览与账号登录体验。

1030

2026.02.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP课程
PHP课程

共137课时 | 12.3万人学习

JavaScript ES5基础线上课程教学
JavaScript ES5基础线上课程教学

共6课时 | 11.3万人学习

PHP新手语法线上课程教学
PHP新手语法线上课程教学

共13课时 | 0.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号