我检查文件扩展名是否上传。我的示例方法有效,但现在我需要了解我的方法(使用 pathinfo
)是否正确。有没有其他更好更快的方法?
$filename = $_FILES['video_file']['name'];
$ext = pathinfo($filename, PATHINFO_EXTENSION);
if ($ext !== 'gif' || $ext !== 'png' || $ext !== 'jpg') {
echo 'error';
}
使用 if( $ext !== 'gif'
) 可能效率不高。如果您允许 20 个不同的扩展怎么办?
尝试:
$allowed = array('gif', 'png', 'jpg');
$filename = $_FILES['video_file']['name'];
$ext = pathinfo($filename, PATHINFO_EXTENSION);
if (!in_array($ext, $allowed)) {
echo 'error';
}
检查文件扩展名不被视为最佳做法。完成此任务的首选方法是检查文件 MIME 类型。
来自 PHP:
<?php
$finfo = finfo_open(FILEINFO_MIME_TYPE); // Return MIME type
foreach (glob("*") as $filename) {
echo finfo_file($finfo, $filename) . "'n";
}
finfo_close($finfo);
?>
上面的示例将输出与您应该检查的内容类似的内容。
text/html
image/gif
application/vnd.ms-excel
尽管 MIME 类型也可能被欺骗(编辑文件的前几个字节并修改幻数),但这比编辑文件名更难。因此,您永远无法 100% 确定该文件类型的实际内容,并且应注意处理用户上传/通过电子邮件发送的文件。
个人比较喜欢用preg_match()函数:
if(preg_match("/'.(gif|png|jpg)$/", $filename))
或 in_array()
$exts = array('gif', 'png', 'jpg');
if(in_array(end(explode('.', $filename)), $exts)
有了in_array()
如果您有很多扩展要验证和性能问题,可能会很有用。验证文件图像的另一种方法:您可以使用@imagecreatefrom*()
,如果函数失败,这意味着图像无效。
例如:
function testimage($path)
{
if(!preg_match("/'.(png|jpg|gif)$/",$path,$ext)) return 0;
$ret = null;
switch($ext)
{
case 'png': $ret = @imagecreatefrompng($path); break;
case 'jpeg': $ret = @imagecreatefromjpeg($path); break;
// ...
default: $ret = 0;
}
return $ret;
}
然后:
$valid = testimage('foo.png');
假设foo.png
是一个扩展名为.png
PHP 脚本文件,则上述函数失败。它可以避免像shell更新和LFI这样的攻击。
pathinfo 很酷,但您的代码可以改进:
$filename = $_FILES['video_file']['name'];
$ext = pathinfo($filename, PATHINFO_EXTENSION);
$allowed = array('jpg','png','gif');
if( ! in_array( $ext, $allowed ) ) {echo 'error';}
当然,仅仅检查文件名的扩展名并不能保证文件类型是有效的图像。您可以考虑使用 getimagesize
之类的函数来验证上传的图像文件。
用其他方式检查。我相信这是检查上传文件类型的最简单方法。如果您正在处理图像文件,请转到以下代码。如果您正在处理视频文件,请将图像检查替换为 if 块中的视频检查。玩得愉快
$img_up = $_FILES['video_file']['type'];$img_up_type = explode("/", $img_up);$img_up_type_firstpart = $img_up_type[0];if($img_up_type_firstpart == "image") {//image 是图像文件类型,如果需要检查视频文件类型,可以处理视频
/* 做你的逻辑代码 */}
要正确实现这一点,最好检查 mime 类型。
function get_mime($file) {
if (function_exists("finfo_file")) {
$finfo = finfo_open(FILEINFO_MIME_TYPE); // return mime type ala mimetype extension
$mime = finfo_file($finfo, $file);
finfo_close($finfo);
return $mime;
} else if (function_exists("mime_content_type")) {
return mime_content_type($file);
} else if (!stristr(ini_get("disable_functions"), "shell_exec")) {
// http://stackoverflow.com/a/134930/1593459
$file = escapeshellarg($file);
$mime = shell_exec("file -bi " . $file);
return $mime;
} else {
return false;
}
}
//pass the file name as
echo(get_mime($_FILES['file_name']['tmp_name']));
不确定这是否会有更快的计算时间,但另一种选择......
$acceptedFormats = array('gif', 'png', 'jpg');
if(!in_array(pathinfo($filename, PATHINFO_EXTENSION), $acceptedFormats))) {
echo 'error';
}
我认为这可能对你有用
//<?php
//checks file extension for images only
$allowed = array('gif','png' ,'jpg');
$file = $_FILES['file']['name'];
$ext = pathinfo($file, PATHINFO_EXTENSION);
if(!in_array($ext,$allowed) )
{
//?>
<script>
alert('file extension not allowed');
window.location.href='some_link.php?file_type_not_allowed_error';
</script>
//<?php
exit(0);
}
//?>
如何在上传之前验证表单上的文件扩展名(仅限 jpg/jpeg)。此处另一个已发布答案的变体,其中包含的数据过滤器,在评估其他已发布的表单值时可能很有用。注意:如果为空,错误将留空,因为这是我的用户的选项,而不是必需的。
<?php
if(isset($_POST['save'])) {
//Validate image
if (empty($_POST["image"])) {
$imageError = "";
} else {
$image = test_input($_POST["image"]);
$allowed = array('jpeg','jpg');
$ext = pathinfo($image, PATHINFO_EXTENSION);
if(!in_array($ext,$allowed) ) {
$imageError = "jpeg only";
}
}
}
// Validate data
function test_input($data) {
$data = trim($data);
$data = stripslashes($data);
$data = htmlspecialchars($data);
return $data;
}
<?
您的 html 将看起来像这样;
<html>
<head>
</head>
<body>
<!-- Validate -->
<?php include_once ('validate.php'); ?>
<!-- Form -->
<form method="post" action="">
<!-- Image -->
<p>Image <?php echo $imageError; ?></p>
<input type="file" name="image" value="<?php echo $image; ?>" />
<p><input type="submit" name="save" value="SAVE" /></p>
</form>
</body>
</html>
使用此函数
function check_image_extension($image){
$images_extentions = array("jpg","JPG","jpeg","JPEG","png","PNG");
$image_parts = explode(".",$image);
$image_end_part = end($image_parts);
if(in_array($image_end_part,$images_extentions ) == true){
return time() . "." . $image_end_part;
}else{
return false;
}
}