tp6分片上传需绕过框架$_files解析缺陷,前端用连续索引命名并传元数据,服务端直取$_files校验md5后落盘,最后按序合并+双重哈希校验,配合php配置与安全策略。

TP6 接口实现文件分片上传,核心在于绕过框架对 $_FILES 数组的弱解析缺陷,改用原生方式逐片接收、校验、落盘,再合并。这不是“加个配置就能用”的功能,而是必须重写上传逻辑的工程实践。
前端必须显式编号 + 手动构造 FormData
不能用 name="images[]",浏览器扁平化后 TP6 无法还原为数组,$request->file('images') 会返回 null 或单个实例。必须使用带连续索引的命名:
formData.append('images[0]', file, file.name)formData.append('images[1]', file, file.name)- 索引必须从 0 开始、连续递增(0、1、2…),跳号会导致后续所有分片解析错位
- 禁用 axios 自动设置
Content-Type,让浏览器自动生成带boundary的multipart/form-data头 - 每片需附带元数据:当前片序号(
chunk_index)、总片数(chunk_count)、文件名(file_name)、唯一 ID(upload_id)
服务端禁用 $request->file(),直取 $_FILES 原生数组
TP6 低版本(尤其 6.0.x)对多维 $_FILES 解析不可靠,request()->file() 在分片场景下极易失效。必须放弃封装,直接操作原始数据:
- 用
$_FILES['images']['tmp_name'][$i]、$_FILES['images']['name'][$i]等提取每片临时路径和原始名 - 先校验
$_FILES['images']['error'][$i] === UPLOAD_ERR_OK,跳过上传失败或空片 - 用
hash_file('md5', $_FILES['images']['tmp_name'][$i])计算单片 MD5,与前端传来的 hash 比对,不一致则丢弃 - 校验通过后,将分片移入缓存目录:
move_uploaded_file($tmp, $chunkDir . $chunkIndex . '.bin')
分片合并与最终完整性校验
当收到最后一片(chunk_index + 1 === chunk_count)时,触发合并流程:
- 遍历检查缓存目录中是否已存在全部
0.bin到(n-1).bin,缺任一片即报错并清空缓存 - 用
fopen(..., 'wb')创建目标文件,配合flock()加锁防止并发冲突 - 按序打开每片,
fread+fwrite流式拼接,写完立即unlink分片 - 合并完成后,再次
hash_file('md5', $finalPath),比对前端传入的总文件 MD5,不一致则删除目标文件并报错 - 最后生成唯一存储路径(如
video/{user_id}/{date}/{$md5}.mp4),写入数据库标记状态为'uploaded'
配套必须项:PHP 配置与安全校验
分片上传不是孤立功能,需系统级配合才能稳定运行:
- 调整
php.ini:upload_max_filesize = 512M、post_max_size = 512M、max_execution_time = 0(CLI 模式下可设为 0) - 扩展名校验 + MIME 类型双重验证:白名单仅允
mp4、webm、jpg等,再用finfo_open()检测真实类型 - 临时缓存目录权限设为
0755,且不在 Web 可访问路径下(如放在runtime/upload_chunks/) - 禁止在 HTTP 请求中执行转码等耗时操作,上传成功后仅写库,由队列 Worker 异步处理后续任务











