HTML文件上传怎么判断是不是合法的压缩包

胖枫君_9914

胖枫君_9914

2026-10-06

883人浏览

原创

必须读取文件头4字节(0x50, 0x4b, 0x03, 0x04)才能可靠判断zip文件,因后缀名和mime类型均可伪造;前端校验仅为体验优化,服务端才是最终裁判。

html文件上传怎么判断是不是合法的压缩包

怎么用 JavaScript 快速判断用户选的文件是不是真正的 ZIP 文件

仅靠 file.name.endsWith('.zip') 或 file.type === 'application/zip' 完全不可靠。用户把 shell.php 改名为 report.zip,file.type 就可能为空或返回 application/octet-stream;安卓 WebView 下 file.type 经常失效;后缀名大小写(.ZIP、.Zip)也会让简单字符串匹配漏判。

实操建议:

  • 先检查 file.type 是否为 application/zip 或以 application/x-zip 开头——这是最快路径,但必须容忍为空
  • 若 file.type 为空或不匹配,退而匹配文件名后缀:file.name.toLowerCase().match(/\.(zip|jar|epub|docx|xlsx|pptx)$/),注意覆盖常见 ZIP 衍生格式
  • 避免用 file.name.substring(file.name.lastIndexOf('.')) 提取后缀——它在 my.archive.zip.bak 或无后缀文件上会出错
  • 不要只校验扩展名,更不要信任 accept=".zip":它只影响系统对话框过滤,用户点“所有文件”就能绕过

为什么必须读取文件头(Magic Bytes)才能确认 ZIP 合法性

真正的 ZIP 文件开头 4 字节固定为 50 4B 03 04(十六进制),这是 ZIP 格式的“魔术字节”。后缀或 MIME 类型都能伪造,但改这 4 字节会导致文件无法解压。浏览器可通过 FileReader 读取前若干字节做比对,这是客户端最接近服务端校验的手段。

实操建议:

  • 在 change 事件中立即创建 FileReader,调用 readAsArrayBuffer(file.slice(0, 4))
  • 在 onload 回调里将结果转为 Uint8Array,比对前 4 字节是否等于 [0x50, 0x4B, 0x03, 0x04]
  • 注意:file.slice() 不复制内存,开销极小;但不要读整个文件,只读前 4–8 字节足矣
  • 如果用户选的是空文件(file.size === 0),直接拒绝,避免 readAsArrayBuffer 报错

上传前压缩包内容预检能防什么,不能防什么

前端读取 ZIP 头只能确认“它长得像 ZIP”,但无法知道里面有没有恶意文件(如 webshell.php)、是否包含目录遍历路径(../etc/passwd)、或是否被加了密码。这些必须由服务端解压扫描完成。

Wechat HTML Publisher
Wechat HTML Publisher

直接上传HTML富文本到微信公众号草稿箱。支持完整的HTML格式,无需Markdown转换。

下载

实操建议:

  • 可选做 ZIP 内容结构快速探查:用 JSZip.loadAsync(file)(需引入 JSZip 库)尝试解析目录结构,捕获 Corrupted zip or bug: unexpected signature 类错误
  • 但别在前端解压全部内容——性能差、内存爆、且无法替代服务端病毒扫描
  • 若检测到 ZIP 内含可执行文件(.exe、.bat、.php 等),可提前提示用户“该压缩包含潜在风险文件”,但不阻止上传(权限判断是后端的事)
  • 永远不要相信前端传来的 filename 或内部路径名;服务端接收后必须重命名 + 白名单过滤 + 解压时校验路径安全性

服务端才是 ZIP 合法性的最终裁判

前端所有校验都只是体验优化和初步过滤。攻击者禁用 JS、用 Postman 构造请求、或直接调用上传接口,都能绕过一切前端逻辑。真正决定“这个 ZIP 能不能存、能不能解、能不能执行”的,只有服务端。

关键点:

  • PHP 中用 fopen($tmp_file, 'rb') 读前 4 字节比对魔术字节,比 $_FILES['file']['type'] 可靠 100 倍
  • 解压时必须使用安全库(如 PHP 的 ZipArchive::open() 配合 ZipArchive::getFromName()),禁止用 system('unzip') 这类 shell 调用
  • 检查 ZIP 内每个文件路径是否含 ..、是否以 / 开头、是否超出目标目录范围
  • 对解压出的每个文件,再走一遍类型校验(比如图片就再验一次文件头,脚本就拒绝)

最容易被忽略的是:前端校验通过后,用户仍可能在两次请求之间篡改文件(比如用调试器替换 input.files[0])。所以服务端不仅要做“是不是 ZIP”,还要做“是不是同一个 ZIP”——比如计算上传文件的 SHA256 并与前端预签名比对(需配合后端签发临时 token)。

前端入门到VUE实战笔记:立即使用
在学习笔记中,你将探索 前端 的入门与实战技巧!

相关文章

HTML速学教程(入门课程)
HTML速学教程(入门课程)

HTML怎么学习?HTML怎么入门?HTML在哪学?HTML怎么学才快?不用担心,这里为大家提供了HTML速学教程(入门课程),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
html版权符号
html版权符号

html版权符号是“©”,可以在html源文件中直接输入或者从word中复制粘贴过来,php中文网还为大家带来html的相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

2023.06.14

5615

7

html在线编辑器
html在线编辑器

html在线编辑器是用于在线编辑的工具,编辑的内容是基于HTML的文档。它经常被应用于留言板留言、论坛发贴、Blog编写日志或等需要用户输入普通HTML的地方,是Web应用的常用模块之一。php中文网为大家带来了html在线编辑器的相关教程、以及相关文章等内容,供大家免费下载使用。

2023.06.21

3192

4

html网页制作
html网页制作

html网页制作是指使用超文本标记语言来设计和创建网页的过程,html是一种标记语言,它使用标记来描述文档结构和语义,并定义了网页中的各种元素和内容的呈现方式。本专题为大家提供html网页制作的相关的文章、下载、课程内容,供大家免费下载体验。

2023.07.31

2870

5

html空格
html空格

html空格是一种用于在网页中添加间隔和对齐文本的特殊字符,被用于在网页中插入额外的空间,以改变元素之间的排列和对齐方式。本专题为大家提供html空格的相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.01

2879

5

html是什么
html是什么

HTML是一种标准标记语言,用于创建和呈现网页的结构和内容,是互联网发展的基石,为网页开发提供了丰富的功能和灵活性。本专题为大家提供html相关的各种文章、以及下载和课程。

2023.08.11

4739

6

html字体大小怎么设置
html字体大小怎么设置

在网页设计中,字体大小的选择是至关重要的。合理的字体大小不仅可以提升网页的可读性,还能够影响用户对网页整体布局的感知。php中文网将介绍一些常用的方法和技巧,帮助您在HTML中设置合适的字体大小。

2023.08.11

2841

3

html转txt
html转txt

html转txt的方法有使用文本编辑器、使用在线转换工具和使用Python编程。本专题为大家提供html转txt相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.31

2629

3

html文本框代码怎么写
html文本框代码怎么写

html文本框代码:1、单行文本框【<input type="text" style="height:..;width:..;" />】;2、多行文本框【textarea style=";height:;"></textare】。

2023.09.01

2368

6

HTML嵌入CSS样式的方法
HTML嵌入CSS样式的方法

HTML嵌入CSS样式的方法有内联样式、内部样式表和外部样式表。本专题为大家提供CSS样式相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.20

2388

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
GDB 17.2 官方文档集合
GDB 17.2 官方文档集合

共0课时 | 0人学习

Bootstrap 入门安装配置
Bootstrap 入门安装配置

共0课时 | 0人学习

38+ PhpStorm 提示和技巧
38+ PhpStorm 提示和技巧

共1课时 | 219人学习