realpath()校验必须配合白名单根目录,否则无法防穿越;它仅规范化路径(如将../../etc/passwd转为/etc/passwd),需用str_starts_with()或strpos()比对是否位于授权目录内,并严格检查返回值是否为false。

realpath() 校验必须配合白名单根目录
直接调用 realpath() 并不能自动防穿越,它只做路径规范化——把 ../../etc/passwd 变成 /etc/passwd,但不会拒绝这个结果。关键在后续比对:你得提前定义一个合法根目录(比如 /var/www/app/files/),再检查 realpath() 返回值是否以该路径开头。
常见错误是漏掉末尾斜杠或没判 false:
-
realpath()对非法路径(不存在、越权、含空字节)返回false,不检查就直接拼接会出错 - 根目录变量如
$root = '/var/www/app/files'缺少末尾/,会导致strpos($real_path, $root) === 0匹配到/var/www/app/filestmp/...这类子串 - PHP 8.0+ 优先用
str_starts_with($real_path, $root),更安全且语义明确
basename() 截断仅适用于单层文件名场景
如果你的业务只要读取上传目录下的「纯文件名」(如 report.pdf),basename() 是轻量有效的防御手段;但它无法对抗 URL 编码绕过(如 %2e%2e%2fetc%2fpasswd)或空字节截断(file.php%00.jpg),所以必须搭配白名单根目录 + 存在性校验。
实操要点:
立即学习“PHP免费学习笔记(深入)”;
- 先
$safe_name = basename($_GET['file']),再手动拼接:$full_path = '/var/www/app/uploads/' . $safe_name - 必须检查
$safe_name是否为空、是否为.或..:if (in_array($safe_name, ['.', '..'], true)) { die('Invalid filename'); } - 最后一定要调用
is_file($full_path) && is_readable($full_path),避免因符号链接或权限问题导致意外访问
文件包含函数 require/include 必须禁用动态路径
所有 include()、require()、include_once()、require_once() 都不该直接接收用户输入作为参数。哪怕你用了 realpath() 校验,一旦路径被绕过,PHP 就会执行任意代码——这不是读文件,是远程代码执行。
安全替代方案只有两种:
- 白名单数组硬编码:
$allowed = ['page1.php', 'page2.php']; if (in_array($_GET['page'], $allowed)) { include($_GET['page']); } - ID 映射查表:前端传
file_id=123,后端查数据库获取对应磁盘路径,彻底隔离用户输入与文件系统路径
别信“过滤 ../ 就行”——攻击者可用 ....//、%2e%2e%2f、双写、Unicode 编码等多种方式绕过正则或 str_replace()。
fopen() 和 file_get_contents() 同样需要路径校验
很多人以为只有 include() 才危险,其实 fopen()、file_get_contents()、readfile() 等读取函数只要参数可控,一样会触发路径穿越,只是后果通常是敏感文件泄露而非代码执行。
它们和 include() 共享同一套校验逻辑,但有一个易忽略点:
-
fopen()在open_basedir开启时会提前拦截,但该配置不是默认启用,也不能替代应用层校验 -
file_get_contents()若传入 URL(如http://),需确认allow_url_fopen是否关闭;否则可能引发 SSRF - 所有读取操作前,必须确保路径已通过
realpath()+ 白名单 或basename()+ 根目录拼接验证
最麻烦的是,这类漏洞往往不出错——file_get_contents('../../etc/passwd') 成功返回内容,而开发者根本没意识到问题存在。



















