Laravel9 文件上传验证 mimes,前端修改后缀绕过校验加固方案

酷涛姑娘_6013

酷涛姑娘_6013

2026-10-04

151人浏览

原创

laravel的mimes校验依赖finfo扩展读文件头,未启用时会退化为后缀比对,易被绕过;必须启用finfo、用mimetypes替代mimes、二次调用getimagesize()校验,并在web服务器层禁止上传目录脚本执行。

laravel9 文件上传验证 mimes,前端修改后缀绕过校验加固方案

前端改后缀绕过 mimes 校验,本质是只校验文件扩展名、不校验真实内容。Laravel 默认的 mimes:jpeg,png 规则依赖 PHP 的 finfo 扩展读取文件头判断 MIME 类型,但若服务器未启用或配置不当,它会退化为仅比对后缀——这就给了攻击者可乘之机(比如把 shell.php 改成 shell.jpg 上传成功)。

必须启用并验证 finfo 扩展

这是所有后续校验的基础。没有它,mimetypes 和 mimes 都不可靠。

  • 运行 php -m | grep fileinfo 确认已启用;若无输出,需在 php.ini 中取消 ;extension=fileinfo 的注释并重启 PHP
  • 在控制器中加一行测试:dd(finfo_file(finfo_open(FILEINFO_MIME_TYPE), $request->file('photo')->getRealPath()));,上传一个真实 JPG 应返回 image/jpeg,否则说明底层失效

用 mimetypes 替代 mimes 做内容级校验

mimetypes 直接比对文件头解析出的真实 MIME,不依赖扩展名,更难绕过。

Laravel Creem Agent
Laravel Creem Agent

Creem 支付商店助理 — 查询订阅、客户、交易、产品,执行心跳检查,管理本地 Laravel支付商店。

下载
  • 验证规则写成:'photo' => 'required|file|mimetypes:image/jpeg,image/png,image/gif,image/webp|max:2048'
  • 注意:mimetypes 和 mimes 不要混用,前者优先;image/* 这种通配写法不被支持,必须列全
  • 如果项目需支持 WebP,确保 PHP 版本 ≥ 7.4 且 GD 库编译时启用了 WebP 支持

上传后二次校验:getimagesize() + 删除机制

即使 mimetypes 通过,仍需用图像函数做最终确认——伪造的图片文件无法通过 getimagesize()。

  • 在 store() 后立即调用:$size = @getimagesize($request->file('photo')->getRealPath());
  • 若 $size === false,说明不是合法图像,立刻删除已存文件:Storage::delete($path);
  • 然后返回错误:return back()->withErrors(['photo' => '请上传有效的图片文件']);

Web 服务器层加固:禁止执行上传目录脚本

就算恶意文件漏过 PHP 层校验,也要让它无法被执行。

  • Nginx 配置中,在 /storage 或 /public/storage 路径下添加:location ~ \.(php|sh|pl|py|jsp|asp|html?|htm)$ { deny all; }
  • Apache 则在对应目录的 .htaccess 中加:
    Options -ExecCGI<br>RemoveHandler .php .phtml .php3 .php4 .php5 .php7 .php8
  • 确保上传目录权限为 755,文件为 644,禁止写入权限开放给 Web 用户

前端入门到VUE实战笔记:立即使用
在学习笔记中,你将探索 前端 的入门与实战技巧!

相关专题

更多
python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

2263

5

前端如何实现即时通讯
前端如何实现即时通讯

实现即时通讯的方法有WebSocket、Long Polling、Server-Sent Events、WebRTC等等。详细介绍:1、WebSocket,它可以在客户端和服务器之间建立持久连接,实现实时的双向通信,前端可以使用 WebSocket API来创建WebSocket连接,并通过发送和接收消息来实现即时通讯;2、Long Polling,是一种模拟实时通信的技术等等。

2023.10.09

4863

6

前端和后端的区别
前端和后端的区别

前端关注的是用户界面的设计和交互,而后端则注重数据处理和逻辑控制。想了解更多前端后端的相关内容,可以阅读本专题下面的文章。

2024.03.19

5970

13

php和前端的关联介绍
php和前端的关联介绍

php既可以作为前端语言,也可以作为后端语言。想了解更多php和前端的相关内容,可以阅读本专题下面的文章。

2024.03.22

5458

10

前端外包工作内容有哪些
前端外包工作内容有哪些

前端外包工作内容包括:1. 网站和应用程序开发;2. 用户界面和交互设计;3. 用户体验优化;4. 设计和视觉开发;5. 跨浏览器兼容性;6. 性能优化;7. 维护和更新;8. 项目管理和沟通。想了解更多前端的相关内容,可以阅读本专题下面的文章。

2024.05.22

783

5

laravel组件介绍
laravel组件介绍

laravel 提供了丰富的组件,包括身份验证、模板引擎、缓存、命令行工具、数据库交互、对象关系映射器、事件处理、文件操作、电子邮件发送、队列管理和数据验证。想了解更多laravel的相关内容,可以阅读本专题下面的文章。

2024.04.09

837

10

laravel中间件介绍
laravel中间件介绍

laravel 中间件分为五种类型:全局、路由、组、终止和自定。想了解更多laravel中间件的相关内容,可以阅读本专题下面的文章。

2024.04.09

815

9

laravel使用的设计模式有哪些
laravel使用的设计模式有哪些

laravel使用的设计模式有:1、单例模式;2、工厂方法模式;3、建造者模式;4、适配器模式;5、装饰器模式;6、策略模式;7、观察者模式。想了解更多laravel的相关内容,可以阅读本专题下面的文章。

2024.04.09

2468

10

thinkphp和laravel哪个简单
thinkphp和laravel哪个简单

对于初学者来说,laravel 的入门门槛较低,更易上手,原因包括:1. 更简单的安装和配置;2. 丰富的文档和社区支持;3. 简洁易懂的语法和 api;4. 平缓的学习曲线。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.10

3661

7

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程