需在配置层、控制器层和业务逻辑层协同校验:配置 application.yml 中 spring.servlet.multipart.max-file-size 和 max-request-size;控制器中用 Files.probeContentType() 校验 MIME 白名单;建议封装 FileValidator 工具类并前端配合校验。

在 Spring Boot REST 接口中校验文件上传大小与类型白名单,需结合配置层、控制器层和业务逻辑层三方面控制:配置限制上传总大小与单文件大小,用 @RequestParam MultipartFile 接收文件,再手动校验 MIME 类型是否在白名单内。
1. 配置全局上传大小限制(application.yml)
Spring Boot 2.0+ 默认使用 Spring MVC 的文件上传配置,必须显式设置,否则可能因默认值过小导致 400 错误或静默截断:
spring:
servlet:
context-path: /api
# 文件上传大小限制(Spring Boot 2.0+ 写法)
web:
resources:
static-locations: classpath:/static/
servlet:
multipart:
max-file-size: 5MB # 单个文件最大 5MB
max-request-size: 20MB # 整个请求(如多文件)最大 20MB
file-size-threshold: 0KB # 内存临界值,设为 0 表示直接写入临时磁盘⚠️ 注意:若用 Spring Boot 1.x,配置项是 spring.http.multipart.*;2.x 起已迁移至 spring.servlet.multipart.*。配置不生效常见原因是未加 spring.servlet. 前缀,或 YAML 缩进错误。
2. 控制器中接收并校验文件类型白名单
Spring 不提供内置 MIME 类型白名单校验,需手动检查 MultipartFile.getContentType()(基于 HTTP 请求头)或更可靠的 Files.probeContentType()(基于文件魔数):
- 推荐优先用
Files.probeContentType(),避免客户端伪造 Content-Type - 白名单建议用常量定义,如
"image/jpeg", "image/png", "application/pdf" - 校验失败应抛出明确异常(如
IllegalArgumentException),配合全局异常处理器返回友好提示
示例代码:
Java开发手册规约集合,基于阿里巴巴Java开发手册(嵩山版)。 涵盖7大维度:编程规约、异常日志、单元测试、安全规约、MySQL数据库、工程结构、设计规约。 当用户需要:(1) 编写或审查Java代码 (2) 检查命名/代码规范 (3) 处理异常和日志 (4) 编写单元测试 (5) 安全编码 (6) 数据库设...
@PostMapping("/upload")
public ResponseEntity<string> uploadFile(@RequestParam("file") MultipartFile file) {
// 1. 检查是否为空
if (file == null || file.isEmpty()) {
return ResponseEntity.badRequest().body("文件不能为空");
}
<pre class="brush:php;toolbar:false;">// 2. 检查大小(也可依赖配置,但二次校验更稳妥)
long maxSize = 5 * 1024 * 1024L;
if (file.getSize() > maxSize) {
return ResponseEntity.badRequest().body("文件大小不能超过 5MB");
}
// 3. 检查类型(基于魔数,更安全)
String contentType;
try {
contentType = Files.probeContentType(file.getInputStream());
} catch (IOException e) {
throw new RuntimeException("无法读取文件类型", e);
}
if (contentType == null || !Set.of("image/jpeg", "image/png", "application/pdf").contains(contentType)) {
return ResponseEntity.badRequest().body("不支持的文件类型:" + contentType);
}
// ✅ 校验通过,执行保存等逻辑...
return ResponseEntity.ok("上传成功");
}
3. 可选:封装通用校验工具类
将类型/大小校验逻辑抽离,提升复用性与可测性:
- 创建
FileValidator工具类,提供validateSize(MultipartFile, long)和validateMimeType(MultipartFile, Set<string>)</string> - 支持传入自定义白名单(如按接口不同允许不同格式)
- 对
Files.probeContentType()失败的情况,可 fallback 到扩展名匹配(如FilenameUtils.getExtension(file.getOriginalFilename())),但需注明安全性降级
4. 前端配合与安全提醒
服务端校验不可省略,但前端可增强体验:
- HTML input 加
accept="image/*,.pdf"(仅提示,不拦截) - JS 上传前检查
file.size和file.type,提前提示用户(但不可替代后端) - 重要系统建议服务端额外校验文件魔数、禁止可执行内容(如 ZIP 内含 .jar/.exe)、扫描病毒(集成 ClamAV 等)
不复杂但容易忽略:MIME 类型校验必须基于二进制探测而非请求头,否则攻击者可篡改 Content-Type 绕过限制。
Java免费学习笔记:立即使用
解锁 Java 大师之旅:从入门到精通的终极指南










