zipfile.ZipFile.extract() 会直接覆盖同名文件且不提示,需用 os.path.exists() 检查或改用 read() 自控写入;须防范路径遍历、编码乱码及权限问题。

extract方法会覆盖同名文件,必须提前检查
zipfile.ZipFile.extract() 默认直接写入目标路径,如果目标位置已存在同名文件,不会提示、不会备份,直接覆盖。这在处理用户上传或临时解压场景里非常危险。
- 用
os.path.exists()检查目标路径是否已存在,再决定是否跳过或重命名 - 更稳妥的做法是先用
zipfile.ZipFile.read()读取内容,自己控制写入逻辑(比如加时间戳后缀) - 注意:即使只提取单个文件,
extract()仍会自动创建完整路径目录结构——若目标目录不可写,会抛PermissionError
指定路径时容易忽略斜杠方向与路径遍历风险
传给 extract() 的 path 参数如果是相对路径(如 "sub/dir/file.txt"),zipfile 会按字面意思创建嵌套目录;但若压缩包内文件名含 "../"(例如 "../etc/passwd"),直接传入可能触发路径遍历漏洞。
- 务必用
os.path.normpath()归一化路径,并校验是否以".."开头或包含".."片段 - 推荐用
zipfile.ZipFile.getinfo()先获取文件信息,再通过info.filename做白名单过滤(比如只允许re.match(r'^[a-zA-Z0-9_./-]+$', filename)) - Windows 下用
os.sep拼接路径比硬写"\"更安全;跨平台项目建议统一用pathlib.Path构造目标路径
extract和extractall参数差异:单文件提取别误用members
很多人想提一个文件却调用 extractall(members=[...]),这其实绕了远路——extract() 才是专为单文件设计的接口,而 extractall() 的 members 是列表,内部仍会遍历匹配,多一层开销。
快速生成专业的 Python 脚本和应用代码。一键创建完整项目结构,支持CLI、API、爬虫、Bot、Django等多种项目类型,包含完整的项目结构、配置文件、依赖管理、测试、README和文档。
-
extract(member, path=None):第一个参数是字符串(即ZipInfo.filename或文件名),必须精确匹配,区分大小写 - 若不确定文件名是否带前导目录,可用
[f for f in zf.namelist() if f.endswith('target.txt')]先搜索 -
path参数不传时,默认解压到当前工作目录;传"./out"和"out"效果相同,但前者更明确意图
中文文件名乱码?得看压缩包怎么打的
Python 3.7+ 的 zipfile 默认用 UTF-8 解码文件名,但很多 Windows 工具(如旧版 WinRAR、自带压缩功能)用的是 GBK 或 CP437。结果就是 namelist() 返回一堆问号或乱码,extract() 找不到目标文件。
立即学习“Python免费学习笔记(深入)”;
- 先试
zf.namelist()看原始输出,如果明显是乱码,大概率是编码问题 - 可尝试用
zf.open(zf.filelist[0]).read()读内容验证——内容通常没问题,只是文件名解错了 - 临时解法:用
zipfile.ZipFile(..., metadata_encoding='gbk')(仅 Python 3.11+ 支持),或降级用zipfile.ZipFile.read()+ 手动 decode 文件名(需先猜编码)

















