0

0

php文件怎么上传_处理多文件上传的完整流程与验证【详解】

星夢妙者

星夢妙者

发布时间:2025-12-31 22:54:53

|

146人浏览过

|

来源于php中文网

原创

PHP多文件上传时$_FILES结构是二维关联数组,需按索引重组为单文件列表,并逐个验证is_uploaded_file、扩展名白名单、图片真实性、大小及重命名安全性。

php文件怎么上传_处理多文件上传的完整流程与验证【详解】

PHP 多文件上传的 $_FILES 结构必须先看懂

PHP 不会自动把多个同名 的文件合并成一个数组——它生成的是一个**二维关联数组**,结构固定。如果没意识到这点,foreach($_FILES['files'] as $file) 会直接遍历字段名(nametmp_name 等),而不是单个文件,这是最常踩的坑。

正确结构示例(3 个文件):

$_FILES['files'] = [
    'name'     => ['a.jpg', 'b.pdf', 'c.txt'],
    'tmp_name' => ['/tmp/phpabc123', '/tmp/phpdef456', '/tmp/phpghi789'],
    'size'     => [10240, 204800, 512],
    'error'    => [0, 0, 0],
    'type'     => ['image/jpeg', 'application/pdf', 'text/plain']
];

所以要按索引重组为文件列表:

$files = [];
for ($i = 0; $i < count($_FILES['files']['name']); $i++) {
    if ($_FILES['files']['error'][$i] === UPLOAD_ERR_OK) {
        $files[] = [
            'name'     => $_FILES['files']['name'][$i],
            'tmp_name' => $_FILES['files']['tmp_name'][$i],
            'size'     => $_FILES['files']['size'][$i],
            'type'     => $_FILES['files']['type'][$i],
            'error'    => $_FILES['files']['error'][$i]
        ];
    }
}

move_uploaded_file() 移动前必须逐个验证

不能只检查 error === 0 就直接移动——攻击者可伪造 $_FILES 或绕过前端限制。每个文件都需独立验证:

立即学习PHP免费学习笔记(深入)”;

杰易OA办公自动化系统6.0
杰易OA办公自动化系统6.0

基于Intranet/Internet 的Web下的办公自动化系统,采用了当今最先进的PHP技术,是综合大量用户的需求,经过充分的用户论证的基础上开发出来的,独特的即时信息、短信、电子邮件系统、完善的工作流、数据库安全备份等功能使得信息在企业内部传递效率极大提高,信息传递过程中耗费降到最低。办公人员得以从繁杂的日常办公事务处理中解放出来,参与更多的富于思考性和创造性的工作。系统力求突出体系结构简明

下载
  • is_uploaded_file($file['tmp_name']) 必须为 true(防止本地文件路径伪造)
  • pathinfo($file['name'], PATHINFO_EXTENSION) 提取扩展名,再比对白名单(不要信任 $file['type'],它由浏览器发送,完全不可信)
  • getimagesize($file['tmp_name']) 验证图片真实性(仅对图片类型)
  • 检查 $file['size'] 是否超过业务允许上限(如 5MB),注意还要和 upload_max_filesizepost_max_size 配置对齐

前端
和 PHP 配置容易漏掉的关键项

多文件上传失败,80% 出在配置没调对,不是代码问题:

  • HTML 表单必须带 enctype="multipart/form-data",缺了就根本不会传文件
  • PHP 的 max_file_uploads 默认是 20,如果一次传 30 个,后 10 个会被静默丢弃($_FILES 里根本不会出现)
  • post_max_size 要 ≥ 所有文件总大小 + 其他表单字段开销,否则整个请求被截断,$_FILES 为空
  • Apache 的 LimitRequestBody 或 Nginx 的 client_max_body_size 也得同步放开

建议在上传前加服务端兜底检测:

if (ini_get('max_file_uploads') < count($_FILES['files']['name'])) {
    die('超出服务器允许的最大上传数');
}

重命名文件时别用原始 $_FILES['name'] 直接拼路径

原始文件名可能含 ../、空字节、控制字符或超长路径,直接拼接会导致目录穿越或写入失败。安全做法:

  • basename() 去掉路径部分
  • 用正则过滤掉非字母数字、下划线、短横线(/[^a-zA-Z0-9_\-.]/
  • 强制添加唯一前缀(如 uniqid() . '_' . $safe_name
  • 目标目录必须是绝对路径,且 PHP 进程有写权限;不要用 ./uploads/ 这类相对路径

错误示范:$dest = 'uploads/' . $_FILES['files']['name'][$i];
正确示范:

$ext = strtolower(pathinfo($file['name'], PATHINFO_EXTENSION));
$safe_name = preg_replace('/[^a-zA-Z0-9_\-.]/', '', basename($file['name']));
$new_name = uniqid('up_') . '.' . ($ext ?: 'bin');
$dest = '/var/www/uploads/' . $new_name;

上传完成后记得 chmod 644 $dest(如果需要 Web 可读但不可执行)。

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

1965

2023.09.01

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

1292

2023.10.11

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

1198

2023.10.11

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

948

2023.10.23

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

1400

2023.10.23

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

1229

2023.11.03

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

1439

2023.11.09

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

1303

2023.11.13

php源码安装教程大全
php源码安装教程大全

本专题整合了php源码安装教程,阅读专题下面的文章了解更多详细内容。

7

2025.12.31

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP课程
PHP课程

共137课时 | 8.1万人学习

JavaScript ES5基础线上课程教学
JavaScript ES5基础线上课程教学

共6课时 | 6.9万人学习

PHP新手语法线上课程教学
PHP新手语法线上课程教学

共13课时 | 0.8万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2025 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号