必须采用白名单校验而非黑名单,先用pathinfo()提取并小写化后缀,再用preg_match锚定匹配或in_array严格校验,且校验须在move_uploaded_file()前执行。

防止用户上传危险文件是Web开发中的关键安全环节,必须在服务端用正则表达式精准拦截.php、.exe、.sh等非法后缀名,仅允许.jpg、.png、.pdf等白名单类型通过。
提取并小写化文件后缀名
先用pathinfo()获取扩展名,再转为小写——大小写不敏感匹配才能覆盖.PHP、.Php等绕过变体。
代码:$ext = strtolower(pathinfo($_FILES['file']['name'], PATHINFO_EXTENSION));
这一步不能跳过。如果直接对原始文件名做正则匹配,遇到test.PHP这种大写后缀就会漏判,导致恶意脚本上传成功。
用白名单正则严格校验
方法一:使用preg_match配合锚定符^和$,确保整个后缀完全匹配白名单。
代码:if (!preg_match('/^(jpg|jpeg|png|gif|pdf|doc|docx|xls|xlsx|txt)$/i', $ext)) { die('非法后缀'); }
注意:必须加^和$。只写/jpg|jpeg|png/会错误放行php.jpg(因为匹配到其中的jpg)或shell.php.txt(匹配到txt)。
方法二:用in_array替代正则,更直观且无正则注入风险。
代码:$whitelist = ['jpg','jpeg','png','gif','pdf','doc','docx','xls','xlsx','txt']; if (!in_array($ext, $whitelist)) { die('非法后缀'); }
黑名单正则的致命陷阱
第一步:绝不要写 /.(php|exe|sh|bat)$/i 这类黑名单正则。
第二步:尤其警惕点号未转义——正则中.代表任意字符,/\.php$/ 才能匹配字面量“.php”,而/.php$/ 会匹配“xphp”“1php”等任意字符开头的字符串。
第三步:黑名单永远无法穷举所有危险后缀,攻击者可上传 .php3、.phtml、.php5、.php.bak 等变体绕过。白名单才是唯一可靠方案。
【白名单校验必须放在move_uploaded_file()之前执行】,否则文件已落地再删,攻击窗口已打开。
php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!











