上传前须校验身份与文件类型:先解析JWT token并验证角色,再检查Content-Type和文件后缀(统一转小写),结合二进制头校验格式;限制单次上传大小,初始化时设e.MaxMultipartMemory=8<<20。

上传前必须校验用户身份和文件类型
没登录就允许上传,或者不检查 Content-Type 和后缀名,等于直接给攻击者留了 WebShell 入口。Echo 的 c.FormFile() 只负责读取,权限控制得自己加在调用之前。
常见错误是把鉴权逻辑写在保存文件之后,结果非法用户已经触发了磁盘写入或临时文件生成。正确顺序是:解析 token → 验证角色(比如 "admin" 或 "uploader")→ 检查 c.Request().Header.Get("Content-Type") 和 filepath.Ext(filename) → 才调用 c.FormFile("file")。
- 只允许
["jpg", "png", "pdf"]?用strings.ToLower(filepath.Ext(origName))统一处理大小写 - 避免用
MIME类型做唯一判断,浏览器可能伪造;必须结合后缀 + 二进制头(如bytes.HasPrefix(b, []byte{0xFF, 0xD8})判断 JPEG) - 如果用 JWT,注意
c.Get("user")是中间件塞进去的,别忘了在路由前挂jwt.WithConfig(...)
限制单次上传大小和总内存占用
默认 Echo 不限制表单解析大小,恶意用户发个 2GB 的 multipart/form-data 请求,可能直接打爆内存或填满磁盘。这不是业务逻辑能兜住的问题,得从框架层掐断。
必须在初始化 Echo 实例时设置 e.MaxMultipartMemory = 8 (8MB),否则 <code>c.FormFile() 会把整个文件加载进内存。同时用 echo.MiddlewareFunc 做前置检查更稳妥:
e.Use(func(next echo.HandlerFunc) echo.HandlerFunc {
return func(c echo.Context) error {
if c.Request().ContentLength > 10<<20 { // 10MB
return echo.NewHTTPError(http.StatusBadRequest, "file too large")
}
return next(c)
}
})
-
MaxMultipartMemory控制内存缓冲上限,超过部分写临时文件;但ContentLength是请求头字段,可被伪造,所以两者要配合用 - 别依赖
c.Request().MultipartReader()自行解析来绕过限制——Echo 的FormFile内部已封装,手动解析反而容易漏掉安全边界 - 如果用 Nginx,还要同步配置
client_max_body_size,否则请求根本到不了 Go 层
保存路径必须隔离且不可执行
用户上传的文件如果落在 Web 根目录下,又没禁用脚本解析(比如 PHP、Python),一个 shell.php 就能 RCE。即使你只允许图片,攻击者也能把 PHP 代码藏在 JPEG EXIF 段里,再用服务器端解析漏洞触发。
Echo框架 5.1.0 版本源码包下载,适合关注 RealIP 行为变化、StartConfig.Listener、NewDefaultFS 和观测性中间件入口的开发团队。
安全做法是:上传目录和 Web 服务目录物理分离;保存时重命名(用 uuid.New().String() + 原扩展名);Linux 下用 chmod 644 确保无执行位;Nginx 配置 location ^~ /uploads/ { deny all; } 阻止直接访问,改用代理或签名 URL 下载。
- 绝对不要拼接用户传的
filename构造路径,../../etc/passwd这种路径遍历靠filepath.Join(uploadDir, safeName)拦不住,得先filepath.Clean()再比对前缀 - 如果业务需要预览图片,用独立子域名(如
cdn.example.com)配只读静态服务,和主站完全隔离 - 数据库只存相对路径或哈希 ID,别存绝对路径——换服务器或容器化时容易出错
上传完成后务必清理临时资源
使用 c.FormFile() 后,Echo 会把文件写入系统临时目录(/tmp 或 os.TempDir()),但如果保存失败或 panic,这个临时文件不会自动删除。积压多了会占满磁盘,尤其在高并发上传场景下。
必须显式调用 defer f.Close() 和 os.Remove(f.Filename)(注意:这里的 f.Filename 是临时路径,不是你保存的目标路径)。更健壮的做法是用 io.Copy 流式写入目标位置,边读边删临时文件:
src, err := f.Open()
if err != nil {
return err
}
defer src.Close()
dst, err := os.Create(dstPath)
if err != nil {
return err
}
defer dst.Close()
_, err = io.Copy(dst, src)
if err != nil {
os.Remove(dstPath) // 写入失败就删目标文件
return err
}
os.Remove(f.Filename) // 成功才删临时文件
- 别在
defer里直接删f.Filename——如果f.Open()失败,f.Filename可能为空或无效 - 临时目录权限要是
1777(drwxrwxrwt),否则多租户环境下可能被其他进程读取未清理的临时文件 - 如果用云存储(S3/OSS),上传成功后也要主动调用
f.Close(),否则底层multipart.Reader的 buffer 可能滞留
最易被忽略的是「上传中途断连」场景:客户端上传到一半关闭连接,Go 侧可能收不到完整 body,但临时文件已生成。这时候只能靠定期扫描 os.TempDir() 下陈旧文件来清理,没有银弹。

















