laravel的mimes校验依赖finfo扩展读文件头,未启用时会退化为后缀比对,易被绕过;必须启用finfo、用mimetypes替代mimes、二次调用getimagesize()校验,并在web服务器层禁止上传目录脚本执行。

前端改后缀绕过 mimes 校验,本质是只校验文件扩展名、不校验真实内容。Laravel 默认的 mimes:jpeg,png 规则依赖 PHP 的 finfo 扩展读取文件头判断 MIME 类型,但若服务器未启用或配置不当,它会退化为仅比对后缀——这就给了攻击者可乘之机(比如把 shell.php 改成 shell.jpg 上传成功)。
必须启用并验证 finfo 扩展
这是所有后续校验的基础。没有它,mimetypes 和 mimes 都不可靠。
- 运行
php -m | grep fileinfo确认已启用;若无输出,需在php.ini中取消;extension=fileinfo的注释并重启 PHP - 在控制器中加一行测试:
dd(finfo_file(finfo_open(FILEINFO_MIME_TYPE), $request->file('photo')->getRealPath()));,上传一个真实 JPG 应返回image/jpeg,否则说明底层失效
用 mimetypes 替代 mimes 做内容级校验
mimetypes 直接比对文件头解析出的真实 MIME,不依赖扩展名,更难绕过。
- 验证规则写成:
'photo' => 'required|file|mimetypes:image/jpeg,image/png,image/gif,image/webp|max:2048' - 注意:
mimetypes和mimes不要混用,前者优先;image/*这种通配写法不被支持,必须列全 - 如果项目需支持 WebP,确保 PHP 版本 ≥ 7.4 且 GD 库编译时启用了 WebP 支持
上传后二次校验:getimagesize() + 删除机制
即使 mimetypes 通过,仍需用图像函数做最终确认——伪造的图片文件无法通过 getimagesize()。
- 在
store()后立即调用:$size = @getimagesize($request->file('photo')->getRealPath()); - 若
$size === false,说明不是合法图像,立刻删除已存文件:Storage::delete($path); - 然后返回错误:
return back()->withErrors(['photo' => '请上传有效的图片文件']);
Web 服务器层加固:禁止执行上传目录脚本
就算恶意文件漏过 PHP 层校验,也要让它无法被执行。
- Nginx 配置中,在
/storage或/public/storage路径下添加:location ~ \.(php|sh|pl|py|jsp|asp|html?|htm)$ { deny all; } - Apache 则在对应目录的
.htaccess中加:Options -ExecCGI<br>RemoveHandler .php .phtml .php3 .php4 .php5 .php7 .php8
- 确保上传目录权限为
755,文件为644,禁止写入权限开放给 Web 用户
前端入门到VUE实战笔记:立即使用
在学习笔记中,你将探索 前端 的入门与实战技巧!











