Rumah pembangunan bahagian belakang tutorial php Amalan Terbaik untuk Muat Naik Fail Selamat dalam PHP: Mencegah Kerentanan Biasa

Amalan Terbaik untuk Muat Naik Fail Selamat dalam PHP: Mencegah Kerentanan Biasa

Jan 05, 2025 pm 12:20 PM

Best Practices for Secure File Uploads in PHP: Preventing Common Vulnerabilities

Cara Mengendalikan Muat Naik Fail dengan Selamat dalam PHP

Muat naik fail ialah ciri biasa dalam aplikasi web, membenarkan pengguna berkongsi fail seperti imej, dokumen atau video. Walau bagaimanapun, muat naik fail datang dengan risiko keselamatan jika tidak dikendalikan dengan betul. Muat naik yang tidak dikendalikan dengan betul boleh membawa kepada kelemahan seperti pelaksanaan kod jauh, menimpa fail kritikal dan serangan penafian perkhidmatan.

Untuk mengurangkan risiko ini, adalah penting untuk melaksanakan amalan selamat semasa mengendalikan muat naik fail dalam PHP. Di bawah ialah panduan komprehensif tentang pengendalian muat naik fail dalam PHP dengan selamat, meliputi amalan terbaik, kelemahan biasa dan teknik untuk menjamin muat naik fail.


1. Muat Naik Fail Asas dalam PHP

Dalam PHP, muat naik fail dikendalikan melalui superglobal $_FILES, yang menyimpan maklumat tentang fail yang dimuat naik. Berikut ialah contoh asas cara muat naik fail berfungsi:

// HTML form for file upload
<form action="upload.php" method="POST" enctype="multipart/form-data">
    <input type="file" name="fileToUpload">





<pre class="brush:php;toolbar:false">// PHP script to handle file upload (upload.php)
if (isset($_POST['submit'])) {
    $targetDir = "uploads/";
    $targetFile = $targetDir . basename($_FILES["fileToUpload"]["name"]);
    $uploadOk = 1;
    $fileType = strtolower(pathinfo($targetFile, PATHINFO_EXTENSION));

    // Check if the file already exists
    if (file_exists($targetFile)) {
        echo "Sorry, file already exists.";
        $uploadOk = 0;
    }

    // Check file size (limit to 5MB)
    if ($_FILES["fileToUpload"]["size"] > 5000000) {
        echo "Sorry, your file is too large.";
        $uploadOk = 0;
    }

    // Check file type (allow only certain types)
    if ($fileType != "jpg" && $fileType != "png" && $fileType != "jpeg") {
        echo "Sorry, only JPG, JPEG, and PNG files are allowed.";
        $uploadOk = 0;
    }

    // Check if upload was successful
    if ($uploadOk == 0) {
        echo "Sorry, your file was not uploaded.";
    } else {
        if (move_uploaded_file($_FILES["fileToUpload"]["tmp_name"], $targetFile)) {
            echo "The file ". htmlspecialchars(basename($_FILES["fileToUpload"]["name"])). " has been uploaded.";
        } else {
            echo "Sorry, there was an error uploading your file.";
        }
    }
}
Salin selepas log masuk
Salin selepas log masuk

2. Kerentanan Muat Naik Fail Biasa

  1. Muat Naik Fail Berniat Hasad: Penyerang boleh memuat naik skrip hasad yang menyamar sebagai imej, seperti fail PHP atau skrip shell, yang melaksanakan kod sewenang-wenangnya pada pelayan.
  2. Lebihan Saiz Fail: Memuat naik fail besar boleh mengatasi pelayan, yang membawa kepada penafian perkhidmatan (DoS).
  3. Tulis Ganti Fail Kritikal: Pengguna mungkin memuat naik fail dengan nama yang sama seperti fail penting sedia ada, menimpanya dan berpotensi menyebabkan kehilangan data atau sistem berkompromi.
  4. Perjalanan Direktori: Laluan fail mungkin dimanipulasi untuk memuat naik fail di luar direktori yang dimaksudkan, membenarkan penyerang menulis ganti fail sensitif.

3. Amalan Terbaik untuk Muat Naik Fail Selamat dalam PHP

a. Sahkan Jenis Fail

Sentiasa sahkan jenis fail berdasarkan sambungan fail dan jenis MIME. Walau bagaimanapun, jangan sekali-kali bergantung pada sambungan fail semata-mata, kerana ini boleh ditipu dengan mudah.

// Get the file's MIME type
$finfo = finfo_open(FILEINFO_MIME_TYPE);
$fileMimeType = finfo_file($finfo, $_FILES["fileToUpload"]["tmp_name"]);

// Check against allowed MIME types
$allowedMimeTypes = ['image/jpeg', 'image/png', 'image/gif'];
if (!in_array($fileMimeType, $allowedMimeTypes)) {
    die("Invalid file type. Only JPEG, PNG, and GIF are allowed.");
}
Salin selepas log masuk
Salin selepas log masuk

b. Hadkan Saiz Fail

Hadkan saiz fail maksimum yang dibenarkan untuk mengelakkan muat naik besar yang boleh menghabiskan sumber pelayan. Anda boleh melakukan ini melalui tetapan PHP dalam php.ini:

upload_max_filesize = 2M  // Limit upload size to 2MB
post_max_size = 3M  // Ensure post data size can accommodate the upload
Salin selepas log masuk
Salin selepas log masuk

Selain itu, semak saiz fail pada bahagian pelayan menggunakan $_FILES['file']['size']:

if ($_FILES["fileToUpload"]["size"] > 5000000) { // 5MB
    die("File is too large. Max allowed size is 5MB.");
}
Salin selepas log masuk
Salin selepas log masuk

c. Namakan Semula Fail Yang Dimuat Naik

Elakkan menggunakan nama fail asal, kerana ia boleh dimanipulasi atau bercanggah dengan fail lain. Sebaliknya, namakan semula fail kepada pengecam unik (cth., menggunakan rentetan rawak atau uniqid()).

// HTML form for file upload
<form action="upload.php" method="POST" enctype="multipart/form-data">
    <input type="file" name="fileToUpload">





<pre class="brush:php;toolbar:false">// PHP script to handle file upload (upload.php)
if (isset($_POST['submit'])) {
    $targetDir = "uploads/";
    $targetFile = $targetDir . basename($_FILES["fileToUpload"]["name"]);
    $uploadOk = 1;
    $fileType = strtolower(pathinfo($targetFile, PATHINFO_EXTENSION));

    // Check if the file already exists
    if (file_exists($targetFile)) {
        echo "Sorry, file already exists.";
        $uploadOk = 0;
    }

    // Check file size (limit to 5MB)
    if ($_FILES["fileToUpload"]["size"] > 5000000) {
        echo "Sorry, your file is too large.";
        $uploadOk = 0;
    }

    // Check file type (allow only certain types)
    if ($fileType != "jpg" && $fileType != "png" && $fileType != "jpeg") {
        echo "Sorry, only JPG, JPEG, and PNG files are allowed.";
        $uploadOk = 0;
    }

    // Check if upload was successful
    if ($uploadOk == 0) {
        echo "Sorry, your file was not uploaded.";
    } else {
        if (move_uploaded_file($_FILES["fileToUpload"]["tmp_name"], $targetFile)) {
            echo "The file ". htmlspecialchars(basename($_FILES["fileToUpload"]["name"])). " has been uploaded.";
        } else {
            echo "Sorry, there was an error uploading your file.";
        }
    }
}
Salin selepas log masuk
Salin selepas log masuk

d. Simpan Fail di Luar Web Root

Untuk menghalang pelaksanaan fail yang dimuat naik (cth., skrip PHP berniat jahat), simpan fail yang dimuat naik di luar akar web atau dalam folder yang tidak membenarkan pelaksanaan.

Sebagai contoh, simpan fail dalam direktori seperti muat naik/ dan pastikan konfigurasi pelayan tidak membenarkan fail PHP dilaksanakan dalam direktori tersebut.

// Get the file's MIME type
$finfo = finfo_open(FILEINFO_MIME_TYPE);
$fileMimeType = finfo_file($finfo, $_FILES["fileToUpload"]["tmp_name"]);

// Check against allowed MIME types
$allowedMimeTypes = ['image/jpeg', 'image/png', 'image/gif'];
if (!in_array($fileMimeType, $allowedMimeTypes)) {
    die("Invalid file type. Only JPEG, PNG, and GIF are allowed.");
}
Salin selepas log masuk
Salin selepas log masuk

e. Semak Kandungan Hasad

Gunakan teknik pemeriksaan fail seperti mengesahkan pengepala fail imej atau menggunakan perpustakaan seperti getimagesize() untuk memastikan fail itu sememangnya imej dan bukan fail PHP yang menyamar.

upload_max_filesize = 2M  // Limit upload size to 2MB
post_max_size = 3M  // Ensure post data size can accommodate the upload
Salin selepas log masuk
Salin selepas log masuk

f. Tetapkan Kebenaran yang Betul

Pastikan fail yang dimuat naik mempunyai kebenaran yang betul dan tidak boleh dilaksanakan. Tetapkan kebenaran fail yang terhad untuk menghalang akses tanpa kebenaran.

if ($_FILES["fileToUpload"]["size"] > 5000000) { // 5MB
    die("File is too large. Max allowed size is 5MB.");
}
Salin selepas log masuk
Salin selepas log masuk

g. Gunakan Direktori Sementara

Simpan fail dalam direktori sementara dahulu dan hanya alihkannya ke destinasi akhir selepas semakan tambahan (seperti pengimbasan virus) telah dilakukan.

$targetFile = $targetDir . uniqid() . '.' . $fileType;
Salin selepas log masuk

h. Dayakan Pengimbasan Anti-virus

Untuk keselamatan tambahan, pertimbangkan untuk menggunakan pengimbas anti-virus untuk menyemak fail yang dimuat naik untuk mengetahui tandatangan perisian hasad. Banyak aplikasi web disepadukan dengan perkhidmatan seperti ClamAV untuk pengimbasan.


4. Contoh Pengendalian Muat Naik Fail Selamat

Berikut ialah contoh pengendalian muat naik fail dengan selamat dengan menyepadukan beberapa amalan terbaik:

# For Nginx, configure the server to block PHP execution in the upload folder:
location ~ ^/uploads/ {
    location ~ \.php$ { deny all; }
}
Salin selepas log masuk

5. Kesimpulan

Mengendalikan muat naik fail dengan selamat dalam PHP memerlukan gabungan teknik dan amalan terbaik untuk mengurangkan risiko seperti muat naik fail berniat jahat, muat naik fail besar dan menimpa fail penting. Sentiasa sahkan jenis dan saiz fail, menamakan semula fail yang dimuat naik, menyimpannya di luar akar web dan melaksanakan kebenaran yang sesuai. Dengan berbuat demikian, anda boleh memastikan bahawa fungsi muat naik fail anda selamat dan mengurangkan risiko eksploitasi.

Atas ialah kandungan terperinci Amalan Terbaik untuk Muat Naik Fail Selamat dalam PHP: Mencegah Kerentanan Biasa. Untuk maklumat lanjut, sila ikut artikel berkaitan lain di laman web China PHP!

Kenyataan Laman Web ini
Kandungan artikel ini disumbangkan secara sukarela oleh netizen, dan hak cipta adalah milik pengarang asal. Laman web ini tidak memikul tanggungjawab undang-undang yang sepadan. Jika anda menemui sebarang kandungan yang disyaki plagiarisme atau pelanggaran, sila hubungi admin@php.cn

Alat AI Hot

Undresser.AI Undress

Undresser.AI Undress

Apl berkuasa AI untuk mencipta foto bogel yang realistik

AI Clothes Remover

AI Clothes Remover

Alat AI dalam talian untuk mengeluarkan pakaian daripada foto.

Undress AI Tool

Undress AI Tool

Gambar buka pakaian secara percuma

Clothoff.io

Clothoff.io

Penyingkiran pakaian AI

Video Face Swap

Video Face Swap

Tukar muka dalam mana-mana video dengan mudah menggunakan alat tukar muka AI percuma kami!

Artikel Panas

<🎜>: Bubble Gum Simulator Infinity - Cara Mendapatkan dan Menggunakan Kekunci Diraja
3 minggu yang lalu By 尊渡假赌尊渡假赌尊渡假赌
Nordhold: Sistem Fusion, dijelaskan
3 minggu yang lalu By 尊渡假赌尊渡假赌尊渡假赌
Mandragora: Whispers of the Witch Tree - Cara Membuka Kunci Cangkuk Bergelut
3 minggu yang lalu By 尊渡假赌尊渡假赌尊渡假赌

Alat panas

Notepad++7.3.1

Notepad++7.3.1

Editor kod yang mudah digunakan dan percuma

SublimeText3 versi Cina

SublimeText3 versi Cina

Versi Cina, sangat mudah digunakan

Hantar Studio 13.0.1

Hantar Studio 13.0.1

Persekitaran pembangunan bersepadu PHP yang berkuasa

Dreamweaver CS6

Dreamweaver CS6

Alat pembangunan web visual

SublimeText3 versi Mac

SublimeText3 versi Mac

Perisian penyuntingan kod peringkat Tuhan (SublimeText3)

Topik panas

Tutorial Java
1665
14
Tutorial PHP
1270
29
Tutorial C#
1250
24
Terangkan hashing kata laluan yang selamat di PHP (mis., Password_hash, password_verify). Mengapa tidak menggunakan MD5 atau SHA1? Terangkan hashing kata laluan yang selamat di PHP (mis., Password_hash, password_verify). Mengapa tidak menggunakan MD5 atau SHA1? Apr 17, 2025 am 12:06 AM

Dalam php, kata laluan_hash dan kata laluan 1) password_hash menjana hash yang mengandungi nilai garam untuk meningkatkan keselamatan. 2) Kata Laluan_verify Sahkan kata laluan dan pastikan keselamatan dengan membandingkan nilai hash. 3) MD5 dan SHA1 terdedah dan kekurangan nilai garam, dan tidak sesuai untuk keselamatan kata laluan moden.

PHP dan Python: Membandingkan dua bahasa pengaturcaraan yang popular PHP dan Python: Membandingkan dua bahasa pengaturcaraan yang popular Apr 14, 2025 am 12:13 AM

PHP dan Python masing -masing mempunyai kelebihan mereka sendiri, dan memilih mengikut keperluan projek. 1.PHP sesuai untuk pembangunan web, terutamanya untuk pembangunan pesat dan penyelenggaraan laman web. 2. Python sesuai untuk sains data, pembelajaran mesin dan kecerdasan buatan, dengan sintaks ringkas dan sesuai untuk pemula.

PHP dalam Tindakan: Contoh dan aplikasi dunia nyata PHP dalam Tindakan: Contoh dan aplikasi dunia nyata Apr 14, 2025 am 12:19 AM

PHP digunakan secara meluas dalam e-dagang, sistem pengurusan kandungan dan pembangunan API. 1) e-dagang: Digunakan untuk fungsi keranjang belanja dan pemprosesan pembayaran. 2) Sistem Pengurusan Kandungan: Digunakan untuk penjanaan kandungan dinamik dan pengurusan pengguna. 3) Pembangunan API: Digunakan untuk Pembangunan API RESTful dan Keselamatan API. Melalui pengoptimuman prestasi dan amalan terbaik, kecekapan dan pemeliharaan aplikasi PHP bertambah baik.

PHP: Bahasa utama untuk pembangunan web PHP: Bahasa utama untuk pembangunan web Apr 13, 2025 am 12:08 AM

PHP adalah bahasa skrip yang digunakan secara meluas di sisi pelayan, terutamanya sesuai untuk pembangunan web. 1.PHP boleh membenamkan HTML, memproses permintaan dan respons HTTP, dan menyokong pelbagai pangkalan data. 2.PHP digunakan untuk menjana kandungan web dinamik, data borang proses, pangkalan data akses, dan lain -lain, dengan sokongan komuniti yang kuat dan sumber sumber terbuka. 3. PHP adalah bahasa yang ditafsirkan, dan proses pelaksanaan termasuk analisis leksikal, analisis tatabahasa, penyusunan dan pelaksanaan. 4.Php boleh digabungkan dengan MySQL untuk aplikasi lanjutan seperti sistem pendaftaran pengguna. 5. Apabila debugging php, anda boleh menggunakan fungsi seperti error_reporting () dan var_dump (). 6. Mengoptimumkan kod PHP untuk menggunakan mekanisme caching, mengoptimumkan pertanyaan pangkalan data dan menggunakan fungsi terbina dalam. 7

Relevannya PHP: Adakah ia masih hidup? Relevannya PHP: Adakah ia masih hidup? Apr 14, 2025 am 12:12 AM

PHP masih dinamik dan masih menduduki kedudukan penting dalam bidang pengaturcaraan moden. 1) kesederhanaan PHP dan sokongan komuniti yang kuat menjadikannya digunakan secara meluas dalam pembangunan web; 2) fleksibiliti dan kestabilannya menjadikannya cemerlang dalam mengendalikan borang web, operasi pangkalan data dan pemprosesan fail; 3) PHP sentiasa berkembang dan mengoptimumkan, sesuai untuk pemula dan pemaju yang berpengalaman.

Bagaimanakah jenis membayangkan jenis PHP, termasuk jenis skalar, jenis pulangan, jenis kesatuan, dan jenis yang boleh dibatalkan? Bagaimanakah jenis membayangkan jenis PHP, termasuk jenis skalar, jenis pulangan, jenis kesatuan, dan jenis yang boleh dibatalkan? Apr 17, 2025 am 12:25 AM

Jenis PHP meminta untuk meningkatkan kualiti kod dan kebolehbacaan. 1) Petua Jenis Skalar: Oleh kerana Php7.0, jenis data asas dibenarkan untuk ditentukan dalam parameter fungsi, seperti INT, Float, dan lain -lain. 2) Return Type Prompt: Pastikan konsistensi jenis nilai pulangan fungsi. 3) Jenis Kesatuan Prompt: Oleh kerana Php8.0, pelbagai jenis dibenarkan untuk ditentukan dalam parameter fungsi atau nilai pulangan. 4) Prompt jenis yang boleh dibatalkan: membolehkan untuk memasukkan nilai null dan mengendalikan fungsi yang boleh mengembalikan nilai null.

PHP dan Python: Contoh dan perbandingan kod PHP dan Python: Contoh dan perbandingan kod Apr 15, 2025 am 12:07 AM

PHP dan Python mempunyai kelebihan dan kekurangan mereka sendiri, dan pilihannya bergantung kepada keperluan projek dan keutamaan peribadi. 1.PHP sesuai untuk pembangunan pesat dan penyelenggaraan aplikasi web berskala besar. 2. Python menguasai bidang sains data dan pembelajaran mesin.

PHP vs Bahasa Lain: Perbandingan PHP vs Bahasa Lain: Perbandingan Apr 13, 2025 am 12:19 AM

PHP sesuai untuk pembangunan web, terutamanya dalam pembangunan pesat dan memproses kandungan dinamik, tetapi tidak baik pada sains data dan aplikasi peringkat perusahaan. Berbanding dengan Python, PHP mempunyai lebih banyak kelebihan dalam pembangunan web, tetapi tidak sebaik python dalam bidang sains data; Berbanding dengan Java, PHP melakukan lebih buruk dalam aplikasi peringkat perusahaan, tetapi lebih fleksibel dalam pembangunan web; Berbanding dengan JavaScript, PHP lebih ringkas dalam pembangunan back-end, tetapi tidak sebaik JavaScript dalam pembangunan front-end.

See all articles