为什么pathinfo返回的extension可能只是gz

絕刀狂花

絕刀狂花

2026-07-14

856人浏览

原创

pathinfo()只返回gz,因其严格按最后一个点后字符串定义扩展名,属posix兼容设计;archive.tar.gz中.gz是最后一段,tar被视为文件名部分;多级扩展名需手动截取,但上传校验不应依赖此逻辑。

为什么pathinfo返回的extension可能只是gz

当你用 pathinfo($filename, PATHINFO_EXTENSION) 处理 archive.tar.gz 这类文件时,它只返回 gz,而不是你预期的 tar.gz,这是因为 PHP 的 pathinfo() 函数严格按“最后一个点之后的部分”定义扩展名,不识别复合归档格式语义,也不做业务层约定解析。

pathinfo 为什么只取最后一段扩展名

PHP 的 pathinfo() 在设计上把扩展名定义为“路径中最后一个点(.)右侧直到结尾或路径分隔符的字符串”,这是 POSIX 兼容的底层逻辑,不是 bug,而是明确行为。

archive.tar.gz:最后一个点在 .gz 前,所以 【PATHINFO_EXTENSION 只返回 gz】tar 被当作文件名的一部分,由 PATHINFO_FILENAME 返回为 archive.tar

这种设计避免了歧义——比如 config.ini.bak,若返回 ini.bak 就无法区分是备份文件还是 INI 格式文件;统一取最后一段,语义清晰、可预测。

哪些情况会触发只返回单段扩展名

方法一:含多个点的常规文件名

report.v2.final.pdf → extension 是 pdf,不是 v2.final.pdffinal.pdf

方法二:Unix 隐藏文件

.gitignore → extension 是 gitignore(因为 basename 以点开头,整段被当作 extension),filename 为空字符串。

方法三:末尾带点的路径

php框架增加日志记录功能类
php框架增加日志记录功能类

php框架增加日志记录功能类

下载

/var/log/app. → extension 是空字符串(最后一个点后无字符),但 /var/log/app.log. 会返回空字符串而非 log. —— 点后必须有非分隔符内容才被识别。

如何拿到完整的多级扩展名(如 tar.gz)

第一步:先用 pathinfo($filename, PATHINFO_FILENAME) 拿到不带扩展名的主体部分

第二步:从原始字符串中截取从第一个点开始、到最后一段扩展名前的所有内容

例如:$filename = 'archive.tar.gz'; $base = pathinfo($filename, PATHINFO_FILENAME); // 'archive.tar' $ext = pathinfo($filename, PATHINFO_EXTENSION); // 'gz' $full_ext = substr($filename, strlen($base) + 1); // 'tar.gz'

注意:【此逻辑仅适用于已知格式的文件,不能泛化为通用规则】,因为 image.jpeg.backupdata.json.zip 的“完整扩展名”含义完全不同,需结合业务定义。

上传校验时该不该依赖 tar.gz 这种复合扩展名

不应该。

攻击者可构造 shell.php.tar.gz 上传,pathinfo() 返回 gz,若你白名单包含 gz 就放行——但解压后实际是 PHP 文件;反之,若你强行匹配 tar.gz,又会误拦合法的 doc.pdf.gz

真正安全的做法是:只校验最后一段扩展名(gz),再配合 MIME 类型检测 + 解压后二次扫描内容,而不是在扩展名层面模拟归档语义。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
墨刀AI进阶技巧
墨刀AI进阶技巧

本合集由PHP中文网精心整理,为您提供墨刀AI核心进阶策略指南。内容涵盖高效提示词写作、原型智能生成与微调、结构化导图制作及行业分析报告输出等实战技巧。助您轻松掌握AI设计工具,大幅提升产品设计与团队协作效率。

2026.08.04

0

14

火山引擎实名认证失败怎么办
火山引擎实名认证失败怎么办

火山引擎实名认证失败可能与证件信息填写错误、姓名或企业信息不一致、证件照片不清晰、营业执照状态异常、手机号验证失败或审核资料不完整有关。本专题整理个人认证、企业认证、资料上传、审核退回、重新提交和认证不通过的常见处理方法。

2026.08.04

1

10

火山引擎域名备案流程详解
火山引擎域名备案流程详解

火山引擎域名备案适合需要在火山引擎云服务器、对象存储、CDN或网站服务上绑定域名的用户参考。本专题整理备案入口、账号实名认证、备案类型选择、主体信息填写、网站信息提交、资料上传、初审核验、管局审核和备案失败排查,帮助用户完成网站上线前的备案流程。

2026.08.04

0

10

火山引擎DNS解析配置步骤
火山引擎DNS解析配置步骤

使用火山引擎DNS解析网站域名时,需要确认域名已完成管理接入,并正确配置服务器IP、CNAME地址或验证记录。本专题整理域名添加、记录类型选择、TTL设置、解析状态检查、备案和访问测试等流程,适合新手搭建网站时参考。

2026.08.04

0

10

火山引擎对象存储使用教程
火山引擎对象存储使用教程

火山引擎对象存储适合用于网站图片、视频文件、备份数据、静态资源和应用附件管理。本专题整理TOS控制台入口、存储桶创建、地域选择、权限设置、文件上传、访问链接生成、CDN加速、费用查看和常见上传或访问失败问题,帮助用户快速掌握对象存储基础操作。

2026.08.04

1

10

火山引擎云服务器使用教程
火山引擎云服务器使用教程

火山引擎云服务器使用教程适合第一次购买、部署和管理云服务器的用户参考。本专题整理控制台入口、实例创建、地域和配置选择、系统镜像设置、安全组放行、远程连接、网站部署、续费计费和常见连接失败问题,帮助用户快速完成云服务器基础使用流程。

2026.08.04

3

10

火山引擎API Key绑定大模型教程
火山引擎API Key绑定大模型教程

火山引擎API Key怎么绑定大模型适合需要在火山方舟、应用后台、脚本工具或AI编程软件中调用模型的开发者参考。本专题整理控制台服务开通、API Key创建、模型权限检查、模型ID选择、Base URL填写、调用测试和鉴权失败排查,帮助用户完成从密钥到模型调用的配置流程。

2026.08.04

2

10

火山引擎API Key获取教程
火山引擎API Key获取教程

火山引擎API Key适合需要调用火山引擎云服务、AI模型、火山方舟接口或其他开放能力的开发者参考。本专题整理控制台入口、账号认证、服务开通、API Key创建、密钥复制保存、权限检查、调用测试和Key无效等常见问题排查。

2026.08.04

8

10

火山引擎API接入教程
火山引擎API接入教程

火山引擎API接入适合需要在应用、脚本、后台服务或AI工具中调用火山引擎能力的开发者参考。本专题整理控制台入口、服务开通、API Key获取、接口地址配置、请求参数填写、调用测试、权限设置、额度查询和常见接口报错排查。

2026.08.04

6

10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Webman和FastAPI的性能对比
Webman和FastAPI的性能对比

共0课时 | 229人学习

Webman中文手册
Webman中文手册

共0课时 | 0人学习

PHP自制框架
PHP自制框架

共8课时 | 0.7万人学习