...)】判断。"/> ...)】判断。">

Home >Backend Development >PHP Tutorial >如何判断浏览器上传文件的类型

如何判断浏览器上传文件的类型

PHPz
PHPzOriginal
2016-06-06 20:42:521782browse

判断浏览器上传文件的类型的方法:1、可以通过开启finfo扩展来判断;2、使用【mime_content_type()】方法判断;3、调用命令【exec("file -bi ".escapeshellarg($this->...)】判断。

如何判断浏览器上传文件的类型

如何判断浏览器上传文件的真实类型?

问题:

比如用户要上传一个图片,你怎么知道用户上传的是不是一个图片呢?

1.后缀名显然不可靠,最容易伪造

2.表单里的mime信息也不可靠,所有的表单信息都可以伪造

我如何判断它的类型呢?需要去解析这个二进制文件吗?

方法:

如果是图片可以通过 getimagesize() 获取图片的 mime,这样便不依赖

普通文件可以通过:

1. finfo 扩展

2. mime_content_type()

3. 调用linux命令 exec("file -bi ".escapeshellarg($this->file_src_pathname))来检测

选择合适的一种检测文档类型已经够用了。

图片上传的安全性主要在下载展示的时候,如果它是一段脚本<script>alert(1)</script>伪造成image/jpg,浏览器会将其解释为html而不是图片,从而执行非法脚本。以上检测手段可以避免这种情况

更多相关技术文章,请访问PHP中文网

Statement:
The content of this article is voluntarily contributed by netizens, and the copyright belongs to the original author. This site does not assume corresponding legal responsibility. If you find any content suspected of plagiarism or infringement, please contact admin@php.cn