


Bagaimana anda boleh mengendalikan fail memuat naik dengan selamat di php?
Jun 19, 2025 am 01:05 AMUntuk mengendalikan muat naik fail dengan selamat di PHP, terasnya adalah untuk mengesahkan jenis fail, menamakan semula fail, dan menyekat kebenaran. 1. Gunakan finfo_file () untuk memeriksa jenis mime sebenar, dan hanya jenis tertentu seperti imej/jpeg dibenarkan; 2. Gunakan uniqid () untuk menghasilkan nama fail rawak dan simpannya dalam direktori akar bukan web; 3. Hadkan saiz fail melalui borang php.ini dan html, dan tetapkan kebenaran direktori ke 0755; 4. Gunakan Clamav untuk mengimbas malware untuk meningkatkan keselamatan. Langkah -langkah ini dengan berkesan menghalang kelemahan keselamatan dan memastikan bahawa proses muat naik fail adalah selamat dan boleh dipercayai.
Pengendalian fail memuat naik dengan selamat di PHP bukan sekadar mendapatkan fail dari titik A ke B - ini mengenai memastikan bahawa apa yang dimuat naik tidak memecahkan tapak anda atau membuka lubang keselamatan. Idea teras adalah mudah: tidak pernah mempercayai input pengguna, terutamanya apabila ia adalah fail.
Inilah cara untuk mendekati langkah demi langkah.
Periksa jenis fail dengan betul
Hanya menyemak sambungan fail tidak mencukupi - penyerang boleh menamakan semula fail berniat jahat untuk kelihatan seperti imej atau PDF. Sebaliknya, gunakan mime_content_type()
atau finfo_file()
untuk memeriksa jenis mime sebenar fail yang dimuat naik.
Contohnya:
$ finfo = finfo_open (fileInfo_mime_type); $ mime = finfo_file ($ finfo, $ _files ['fileToupload'] ['tmp_name']); finfo_close ($ finfo);
Hanya membenarkan jenis mime tertentu seperti 'image/jpeg'
, 'image/png'
, dan sebagainya, dan elakkan apa -apa yang boleh dilaksanakan seperti .php
, .exe
, atau .sh
.
Juga, jangan bergantung semata-mata pada cek sisi klien-sentiasa mengesahkan pada sisi pelayan.
Namakan semula fail yang dimuat naik dan simpannya di luar Root Web
Menggunakan nama fail asal boleh berisiko - seseorang mungkin memuat naik fail .php
dan namakannya seperti photo.jpg.php
. Jika pelayan anda salah faham, itu boleh dilaksanakan.
Jadi:
- Menjana nama fail rawak (seperti menggunakan
uniqid()
atau hash) - Simpan pemetaan antara nama asal dan nama yang disimpan dalam pangkalan data anda
- Simpan fail di luar direktori web awam (misalnya,
/var/uploads/
bukannya/public_html/uploads/
)
Dengan cara ini, walaupun seseorang berjaya memuat naik fail berbahaya, ia tidak boleh diakses secara langsung melalui URL.
Hadkan saiz fail dan gunakan kebenaran yang selamat
Muat naik fail besar boleh memakan sumber pelayan anda atau bahkan digunakan dalam serangan penafian perkhidmatan.
Tetapkan had dalam PHP dan dalam bentuk HTML anda:
- Dalam
php.ini
:upload_max_filesize = 2m post_max_size = 8m
- Dalam bentuk anda:
<input type = "hidden" name = "max_file_size" value = "2097152">
Juga, pastikan direktori muat naik mempunyai keizinan yang betul - biasanya 0755
sudah cukup, dan dimiliki oleh pengguna pelayan web. Jangan sekali -kali menetapkan chmod 777
melainkan jika anda benar -benar tahu apa yang anda lakukan (dan walaupun itu, ia tidak selamat).
Mengimbas malware jika mungkin
Jika anda berurusan dengan kandungan sensitif atau platform trafik tinggi, pertimbangkan untuk mengimbas fail yang dimuat naik dengan alat antivirus seperti Clamav. Ia menambah lapisan perlindungan tambahan, terutamanya terhadap dokumen atau imej yang dijangkiti dengan malware tertanam.
Anda boleh menjalankan ini selepas dimuat naik tetapi sebelum memindahkan fail ke lokasi terakhirnya.
$ output = shell_exec ('clamscan --stdout'. escapeshellarg ($ _ files ['fileToupload'] ['tmp_name'])); jika (strpos ($ output, 'dijangkiti')! == palsu) { // menolak fail }
Ia tidak mudah, tetapi lebih selamat daripada maaf.
Itulah persediaan asas. Lebih banyak lagi yang boleh anda lakukan bergantung kepada keperluan aplikasi anda - seperti pengimbasan virus, imej watermarking, atau menjana gambar kecil - tetapi langkah -langkah ini meliputi kelemahan yang paling biasa. Muat naik fail adalah rumit, tetapi dengan beberapa cek pepejal, mereka boleh dikendalikan dengan selamat.
Atas ialah kandungan terperinci Bagaimana anda boleh mengendalikan fail memuat naik dengan selamat di php?. Untuk maklumat lanjut, sila ikut artikel berkaitan lain di laman web China PHP!

Alat AI Hot

Undress AI Tool
Gambar buka pakaian secara percuma

Undresser.AI Undress
Apl berkuasa AI untuk mencipta foto bogel yang realistik

AI Clothes Remover
Alat AI dalam talian untuk mengeluarkan pakaian daripada foto.

Clothoff.io
Penyingkiran pakaian AI

Video Face Swap
Tukar muka dalam mana-mana video dengan mudah menggunakan alat tukar muka AI percuma kami!

Artikel Panas

Alat panas

Notepad++7.3.1
Editor kod yang mudah digunakan dan percuma

SublimeText3 versi Cina
Versi Cina, sangat mudah digunakan

Hantar Studio 13.0.1
Persekitaran pembangunan bersepadu PHP yang berkuasa

Dreamweaver CS6
Alat pembangunan web visual

SublimeText3 versi Mac
Perisian penyuntingan kod peringkat Tuhan (SublimeText3)

Topik panas

Phpbecamepopularforwebdevelopmentduetoitseaseoflearning, seamlessintegrationwithhtml, widespreadhostingsupport, andalargeecosystemincludingframeworkslikelaravelandcmsplatformsLikeWordPress.itexcelsinhandessubmissions

Tostaycurrentwithphpdevelopmentsandbestpractices, followeyNewsssourcesLikePhp.netandphpweekly, engageWithCommunitiesonforumsandconference, keeptoolingupdatedandgraduallyAdoptNewFeatures, dan readribcoursourcourceSource

TosetTheRightTimeZoneinPhp, USEDATE_DEFAULT_TIMEZONE_SET () functionAtthestArtAfyourscriptwithavalididentifiersuchas'america/new_york'.1.usedate_default_timeSet ()

TOVALIDATEUSERIputInphp, UsEbuilt-InvalidationFunctionsLikeFilter_var () danFilter_Input (), applyRegularExpressionsforcustomformatssuchasususerorphonenumbers, checkdatatypesfornumericressplimeSpriceSprice, setLengthacheAngeAgeorpriceSprice, setLengthacheArpesenprice,

ThPhpFunctionserialize () andUnserialize () diselaraskanToConvertComplexDataStructructDestoresIntoStorasandabackagain.1.Serialize () C overtsdatalikeCarraysorObjectSrayStringContainingTyPeanStructureStructureStructureStructure.2.2Serialize ()

Anda boleh membenamkan kod PHP ke dalam fail HTML, tetapi pastikan fail itu mempunyai lanjutan .php supaya pelayan dapat menghuraikannya dengan betul. Gunakan tag standard untuk membungkus kod PHP, masukkan kandungan dinamik di mana sahaja di HTML. Di samping itu, anda boleh menukar PHP dan HTML beberapa kali dalam fail yang sama untuk merealisasikan fungsi dinamik seperti rendering bersyarat. Pastikan anda memberi perhatian kepada konfigurasi pelayan dan ketepatan sintaks untuk mengelakkan masalah yang disebabkan oleh label pendek, kesilapan tanda petikan atau label akhir yang ditinggalkan.

Kunci untuk menulis kod PHP yang bersih dan mudah dijaga terletak pada penamaan yang jelas, berikutan piawaian, struktur yang munasabah, menggunakan komen dan kesesuaian yang baik. 1. Gunakan pembolehubah, fungsi dan nama kelas yang jelas, seperti $ userData dan calculateToTalPrice (); 2. Ikuti gaya kod bersatu piawai PSR-12; 3. Pecahkan struktur kod mengikut tanggungjawab, dan aturnya menggunakan katalog MVC atau Laravel; 4. Elakkan kod gaya mi dan memecah logik ke dalam fungsi kecil dengan satu tanggungjawab; 5. Tambah komen pada mata utama dan tulis dokumen antara muka untuk menjelaskan parameter, pulangan nilai dan pengecualian; 6. Meningkatkan kebolehlihatan, mengguna pakai suntikan pergantungan, mengurangkan kaedah keadaan global dan statik. Amalan ini meningkatkan kualiti kod, kecekapan kerjasama dan kemudahan pasca penyelenggaraan.

Ya, youpanrunsqlqueriesusingphp, danTheProcessinvolveschoosingadatabaseextension, connectingTothedatabase, executingqueriSafely, andclosingconnectionswhendone.todothis, firstChoosebetweBetbeSquLiorpiorpiorpiorpiorpiorpiorpiorpiorpiorpiorpiorpiorpiorpiorpiorpiorpiorpiorpiorpdob
