
iOS Safari 上传 MP4 文件时 PHP 后端常返回 “INVALID FILE”,根本原因在于 Safari 上传的文件名可能不含扩展名或扩展名大小写不一致(如 .MP4),而原代码仅通过 explode(".", $_FILES["upload_file"]["name"]) 粗暴取第二段作为扩展名,导致校验失败。
ios safari 上传 mp4 文件时 php 后端常返回 “invalid file”,根本原因在于 safari 上传的文件名可能不含扩展名或扩展名大小写不一致(如 `.mp4`),而原代码仅通过 `explode(".", $_files["upload_file"]["name"])` 粗暴取第二段作为扩展名,导致校验失败。
在 Web 开发中,PHP 文件上传逻辑需兼顾跨平台兼容性。iOS Safari(尤其是较新版本)在上传视频时存在两个关键特性:
- 文件名可能无扩展名(例如仅传 IMG_1234,而非 IMG_1234.mp4);
- MIME 类型为 video/mp4,但服务器接收到的 $_FILES["upload_file"]["name"] 扩展名可能是大写(如 .MP4)或带空格/特殊字符。
原代码使用 $data = explode(".", $_FILES["upload_file"]["name"]); $extension = $data[1]; 提取扩展名,存在严重隐患:
- 若文件名以 . 开头(如 .mp4)或不含 .,$data[1] 将越界或为空;
- 若文件名为 video.MP4,$extension 为 MP4,而 in_array("MP4", ["mp4"]) 返回 false;
- 若文件名无扩展名(Safari 某些场景下发生),$data[1] 未定义,触发 Notice 并使判断失效。
✅ 正确做法是结合 MIME 类型校验 + 安全的扩展名提取 + 大小写不敏感匹配:
// ✅ 推荐:使用 pathinfo() 安全获取扩展名,并转为小写
$filename = $_FILES["upload_file"]["name"];
$extension = strtolower(pathinfo($filename, PATHINFO_EXTENSION));
// ✅ 同时校验 MIME 类型(更可靠)
$mimeType = $_FILES["upload_file"]["type"];
$allowedExtensions = ['mp4'];
$allowedMimeTypes = ['video/mp4', 'video/x-m4v'];
if (empty($extension) || !in_array($extension, $allowedExtensions, true)) {
// 回退到 MIME 校验
if (!in_array($mimeType, $allowedMimeTypes, true)) {
echo 'INVALID FILE';
exit;
}
}
// ✅ 确保文件名安全(防止路径遍历)
$safeName = preg_replace('/[^a-zA-Z0-9._-]/', '', pathinfo($filename, PATHINFO_FILENAME));
$new_video_name = $safeName . '.mp4';
$new_img_name = $safeName . '.jpg';
⚠️ 注意事项:
- 永远不要仅依赖 $_FILES["upload_file"]["name"] 的扩展名做验证——它由客户端控制,极易被篡改;
- 必须配合 $_FILES["upload_file"]["type"] 和服务端 MIME 探测(如 finfo_file())进行双重校验;
- 使用 pathinfo($filename, PATHINFO_EXTENSION) 替代 explode(),避免数组越界风险;
- 对文件名执行白名单过滤(如 preg_replace),防止目录穿越(../)或注入攻击;
- 在调用 FFmpeg 前,建议先用 is_file($path) && filesize($path) > 0 确认文件已完整写入。
最后,启用错误日志(error_log())并记录 $_FILES 全量数据,可快速定位 Safari 上传时的真实文件名与 MIME 类型,大幅提升调试效率。











