php 7.4 文件类型校验必须依赖 finfo_file() 基于二进制头部识别真实 mime 类型,禁用 $_files'file' 等易伪造方式;exif_imagetype() 仅作图像初筛,不可单独使用;需配合严格重命名、权限控制与路径隔离。

PHP 7.4 文件类型校验不能依赖浏览器传来的 $_FILES['file']['type'],它极易被伪造。真正可靠的方式只有基于文件内容的二进制识别,辅以严格路径与命名控制。
finfo_file() —— 唯一可信的 MIME 校验方式
它直接读取临时文件($_FILES['file']['tmp_name'])的二进制头部,解析真实 MIME 类型,绕过客户端干扰。
- 必须用
finfo_open(FILEINFO_MIME_TYPE),不能用FILEINFO_MIME(后者带编码信息,如image/jpeg; charset=binary,比对易失败) - 调用前先确认
$_FILES['file']['tmp_name']存在且为合法上传临时文件,防止空值或路径遍历导致读取任意文件 - 白名单匹配必须是完整 MIME 字符串,例如
'image/png',不能只写'png'或模糊匹配子串 - 上线前检查扩展是否启用:
extension_loaded('fileinfo')
exif_imagetype() —— 仅作快速初筛,不可单独使用
它读取图像文件开头几个字节的魔数(如 JPEG 的 FF D8 FF),速度快但覆盖极窄。
- 无法识别拼接型恶意文件(如
cat good.jpg bad.php > evil.jpg) - 对 SVG 完全无效(不解析 XML 结构)
- 遇到 GIF 注释块或扩展块可能误判;返回
false不代表非法,可能是合法但未支持的格式 - 建议仅作为第一道轻量过滤:先
exif_imagetype()排除非图文件,再交由finfo_file()终审
其他常见误区与禁用方式
以下方法在 PHP 7.4 场景下均不可靠,应明确弃用:
-
$_FILES['file']['type']:来自请求头,curl/Burp 一键可改 -
pathinfo($name, PATHINFO_EXTENSION)提取后缀:攻击者可上传shell.php.jpg欺骗逻辑 - 仅靠文件扩展名黑名单(如禁止
.php):绕过方式极多(.php5、.phtml、空格截断等) - 用
getimagesize()替代finfo_file():它也依赖魔数,且对非图像类型返回 false,不具通用性
配套关键措施(校验之外同样重要)
类型校验只是防线一环,存储与执行隔离才是根本:
- 重命名必须彻底丢弃原始文件名:推荐
uniqid('up_') . bin2hex(random_bytes(8))+ MIME 映射后缀(如image/svg+xml → '.svg') - 后缀映射表必须严格一一对应,拒绝非标准 MIME(如
image/x-png) - 上传目录需有执行权限(
chmod 0755),否则 Web 服务器无法进入创建文件 - 确保 Web 进程用户(如
www-data)拥有该目录所有权 - 禁止将用户输入拼入路径:
$file->move('uploads/' . $_POST['filename'])是高危写法
php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!











