php - 如何判断浏览器上传文件的真实类型?
天蓬老师
天蓬老师 2017-04-10 15:00:34
[PHP讨论组]

比如用户要上传一个图片,你怎么知道用户上传的是不是一个图片呢?

  1. 后缀名显然不可靠,最容易伪造
  2. 表单里的mime信息也不可靠,所有的表单信息都可以伪造

我如何判断它的类型呢?需要去解析这个二进制文件吗?

天蓬老师
天蓬老师

欢迎选择我的课程,让我们一起见证您的进步~~

全部回复(3)
ringa_lee

用户发过来的就这些东西,除了解析二进制文件你没别的办法了,即便是解析二进制文件其实也有可能受骗,可以拿来越狱iPhone的PDF都曾经存在过。

很多事你没法做到绝对,一句话,尽人事安天命吧。

怪我咯

如果是图片可以通过 getimagesize() 获取图片的 mime,这样便不依赖
普通文件可以通过:
1. finfo 扩展
2. mime_content_type()
3. 调用linux命令 exec("file -bi ".escapeshellarg($this->file_src_pathname))来检测
选择合适的一种检测文档类型已经够用了。
图片上传的安全性主要在下载展示的时候,如果它是一段脚本<script>alert(1)</script>伪造成image/jpg,浏览器会将其解释为html而不是图片,从而执行非法脚本。以上检测手段可以避免这种情况

PHP中文网

最简易又相对比较安全的方法是验证文件的signature信息了。

PHP参考:http://www.codecto.com/article/4.html

热门教程
更多>
最新下载
更多>
网站特效
网站源码
网站素材
前端模板
关于我们 免责申明 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送
PHP中文网APP
随时随地碎片化学习
PHP中文网抖音号
发现有趣的

Copyright 2014-2025 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号