検索
ホームページバックエンド開発PHPチュートリアルPHPファイルアップロードのソースコード解析(RFC1867)_PHPチュートリアル

PHPファイルアップロードのソースコード解析(RFC1867)_PHPチュートリアル

Jul 20, 2016 am 11:10 AM
phpアップロード学ぶ分析する書類持っている友人ソースコード必要

PHP ファイルアップロードのソースコード分析 (RFC1867) 知りたい人は参考にしてください

HTTP ベースのアップロードは、FTP よりも比較的使いやすく、安全です。この記事では、PUT、WEBDAV、RFC1867 などのアップロード方法を分析します。 PHP で RFC1867 に基づいたファイル アップロードを実装するための

RFC1867

RCF1867 は、HTML 標準プロトコルのフォームベースのファイル アップロードです。


1 type 属性にファイル オプションを追加しました。入力要素の。
2 input タグには、アップロードできるファイル タイプまたはファイル形式のリストを指定できる accept 属性を含めることができます。


さらに、この標準では、新しい MIME タイプ multipart/form-data も定義されており、enctype="multipart/form-data" または を含むファイルを処理する場合、フォームにマークを付けるときに取るべき動作。

たとえば、HTML でユーザーが 1 つ以上のファイルをアップロードできるようにしたい場合は、次のように記述できます:

コードは次のとおりです コードをコピーします


ファイルを選択:

ファイル説明:


このフォームは誰もがよく知っているはずですが、PHP では独自の定義があります。デフォルトのフォーム要素 MAX_FILE_SIZE。ユーザーは、この非表示のフォーム要素を使用して、PHP がアップロードするファイルの最大サイズのみを許可することを提案できます。たとえば、上記の例では、ユーザーがアップロードするファイルが 5000 (5k) を超えないようにすることができます。 ) バイトの場合、次のように記述できます:

コードは次のとおりです コードをコピー


ファイルを選択:

ファイルの説明:


この MAX_FILE_SIZE がどれほど信頼できないかは言うまでもありません (したがって、ブラウザベースの制御は信頼できません)。純粋に実装の観点から、この MAX_FILE_SIZE がどのように機能するかをゆっくり紹介します。 out ファイルの説明 (「Laruence の個人紹介」)、アップロードをクリックした後はどうなりますか?

フォーム送信

ユーザーが送信を確認した後、ブラウザは、action 属性で指定されたページに次のような形式のデータ パケットを送信します。フォーム内 (この場合は、upload.php):

コードは次のとおりです//リクエストヘッダー

次のステップは、サーバーがこのデータをどのように処理するかです。

アップロードを受け入れます

Web サーバー (ここでは Apache であると仮定します) (PHP がモジュール モードで Apache にインストールされていると仮定します) がユーザーのデータを受信すると、最初に決定します。 HTTP リクエスト ヘッダーに基づいて MIME TYPE を PHP タイプとして設定し、いくつかのプロセスを経た後 (この部分については、以前の PHP ライフ サイクルのページを参照してください)、最終的に制御を PHP モジュールに渡します。

これでこのプロセスでは、PHP は sapi_activate を呼び出してリクエストのタイプ (この時点では POST) を決定し、次に、sapi_read_post_data を呼び出して、rfc1867 処理関数 rfc1867_post_handler を呼び出します。 POST を分析するためのデータが来ます。

rfc1867_post_handler のソース コードは、mian/rfc1867.c にあります。また、ソース コードもリストされています。

その後、PHP は境界を介して、セグメントごとに、それらが同時に定義されているかどうかをチェックします:

名前とファイル名の属性 (名前付きファイルのアップロード)

名前は定義されていません、ファイル名は定義されています (名前なしのアップロード)
名前は定義されている、ファイル名が定義されていない (通常のデータ) ),

別の処理を実行します。

コードをコピー
POST /upload.php HTTP/1.0rn

...
Host : www.laruence .comrn
...
Content-length: xxxxxrn
...
Content-type: multipart/form-data、boundary=--------------7d51863950254rn
。 ..rnrn
//POST データコンテンツの開始
--------------7d51863950254
content-disposition: form-data name="description"
larence の自己紹介
---- --- --------7d51863950254
content-disposition: form-data; name="userfile"; filename="laruence.txt"
Content-Type: text/plain
... ラルエンスのコンテンツ.txt.. .
---------------7d51863950254

コードは次のとおりですコードをコピー /* 通常形式の変数、すべてのデータをメモリに安全に読み込むことができます */
if ((cd = php_mime_get_hdr_value(header, "Content-Disposition "))) {

char *pair=NULL;
int end=0;

while (isspace(*cd)) {

++cd;
}

while (*cd && (pair = php_ap_getword(&cd, ';')))

{
char *key =NULL, *word = ペア;

while (isspace(*cd)) {

++cd;
}

if (strchr(pair, '=') ) {

key = php_ap_getword(&pair, '=' ); F if (! Strcasecmp (key, "name") {
// 名前フィールドを取得します

iF (Param) {

EFREE (Param); } else if ( !strcasecmp(key, "ファイル名")) {
(key) {
efree(key);
}
efree(word);
}






このプロセスでは、PHP がチェックします。あるかどうか通常のデータの MAX_FILE_SIZE



コードは次のとおりです

コードをコピー

if (!filename && param) {

unsigned int value_len;

char *value = multipart_buffer_read_body(mbuff, &value_len TSRMLS_CC); unsigned / (value); continue;
}

「はい」の場合、その値に従ってファイル サイズを超えているかどうかを確認します

コードは次のとおりです コードをコピーします

if (PG(upload_max_filesize) > 0 && total_bytes > PG(upload_max_filesize) ) {
cancel_upload = UPLOAD_ERROR_A;
} else if (max_file_size && (total_bytes > max_file_size)) {
#if DEBUG_FILE_UPLOAD
sapi_module.sapi_error(E_NOTICE,
"ファイルの MAX_FILE_SIZE %ld バイトを超えました - [%s = %s] 保存されていません",
max_file_size, param, filename);
#endif
cancel_upload = UPLOAD_ERROR_B;
}

上記のコードを通して、判定が 2 つの部分に分かれていることもわかります。 、最初の部分は、PHP のデフォルトのアップロード制限を確認することです。2 番目の部分は、ユーザー定義の MAX_FILE_SIZE を確認することです。したがって、フォームで定義されている MAX_FILE_SIZE は、PHP で設定されている最大アップロード ファイル サイズを超えることはできません。

名前とファイル名を判断することで、ファイルアップロードの場合、PHPの設定に従ってファイルアップロードディレクトリにランダムな名前の一時ファイルを作成します:

コードは次のとおりです コードをコピーします

if (! Skip_upload) {
/* ハンドル ファイル */
fd = php_open_temporary_fd_ex(PG(upload_tmp_dir),
"php", &temp_filename, 1 TSRMLS_CC);
if (fd==-1) {
sapi_module.sapi_error(E_WARNING,
"ファイルのアップロード エラー - 一時ファイルを作成できません") ;
Cancel_upload = UPLOAD_ERROR_E;
}
}

ファイル ハンドルと一時的なランダム ファイル名を返します。

その後、ファイル名が正当である、名前が正当であるなどの検証。

これらの検証に合格した場合は、内容を読み取り、この一時ファイルに書き込みます。

...

コードは次のとおりです コードをコピーします

else if (blen > 0) {
wlen = write(fd, buff, blen) //一時ファイルを書き込みます
if (wlen == -1) {
/* 書き込みに失敗しました */
#if DEBUG_FILE_UPLOAD
sapi_module.sapi_error(E_NOTICE, "write( ) failed - %s", strerror(errno));
#endif
cancel_upload = UPLOAD_ERROR_F;
}
}
... .

ループ読み込みが完了したら、一時ファイルハンドルを閉じます。 レコード一時変数名:

コードは以下の通りです コードをコピー

zend_hash_add(SG( rfc1867_uploaded_files) , temp_filename,
strlen(temp_filename) + 1, &temp_filename, sizeof(char *), N ULL);

このとき、名前を付けてアップロードするとFILE変数が生成されます。設定します:

コードは次のとおりです コードをコピーします

$_FILES['userfile'] //name="userfile "

名前なしのアップロードの場合は、tmp_name を使用して設定します:

コードは次のとおりです コードをコピーします

$_FILES['tmp_name'] //無名アップロード

最後にupload.phpの処理をユーザーに渡します。

この時点でupload.phpでは、ユーザーはmove_uploaded_fileで生成したばかりのファイルを操作することができます


www.bkjia.com本当http://www.bkjia.com/PHPjc/444674.html技術記事 PHP ファイルアップロードのソースコード解析 (RFC1867) 知っておく必要がある友人はそれを参照できます。HTTP ベースのアップロードは、FTP よりも比較的使いやすく、安全に適用できます。
声明
この記事の内容はネチズンが自主的に寄稿したものであり、著作権は原著者に帰属します。このサイトは、それに相当する法的責任を負いません。盗作または侵害の疑いのあるコンテンツを見つけた場合は、admin@php.cn までご連絡ください。
PHPの抽象クラスまたはインターフェイスに対して、いつ特性を使用しますか?PHPの抽象クラスまたはインターフェイスに対して、いつ特性を使用しますか?Apr 10, 2025 am 09:39 AM

PHPでは、特性は方法が必要な状況に適していますが、継承には適していません。 1)特性により、クラスの多重化方法が複数の継承の複雑さを回避できます。 2)特性を使用する場合、メソッドの競合に注意を払う必要があります。メソッドの競合は、代替およびキーワードとして解決できます。 3)パフォーマンスを最適化し、コードメンテナビリティを改善するために、特性の過剰使用を避け、その単一の責任を維持する必要があります。

依存関係噴射コンテナ(DIC)とは何ですか?また、なぜPHPで使用するのですか?依存関係噴射コンテナ(DIC)とは何ですか?また、なぜPHPで使用するのですか?Apr 10, 2025 am 09:38 AM

依存関係噴射コンテナ(DIC)は、PHPプロジェクトで使用するオブジェクト依存関係を管理および提供するツールです。 DICの主な利点には、次のものが含まれます。1。デカップリング、コンポーネントの独立したもの、およびコードの保守とテストが簡単です。 2。柔軟性、依存関係を交換または変更しやすい。 3.テスト可能性、単体テストのために模擬オブジェクトを注入するのに便利です。

通常のPHPアレイと比較して、SPL SPLFIXEDARRAYとそのパフォーマンス特性を説明してください。通常のPHPアレイと比較して、SPL SPLFIXEDARRAYとそのパフォーマンス特性を説明してください。Apr 10, 2025 am 09:37 AM

SplfixedArrayは、PHPの固定サイズの配列であり、高性能と低いメモリの使用が必要なシナリオに適しています。 1)動的調整によって引き起こされるオーバーヘッドを回避するために、作成時にサイズを指定する必要があります。 2)C言語アレイに基づいて、メモリと高速アクセス速度を直接動作させます。 3)大規模なデータ処理とメモリに敏感な環境に適していますが、サイズが固定されているため、注意して使用する必要があります。

PHPは、ファイルを安全に処理する方法をどのように処理しますか?PHPは、ファイルを安全に処理する方法をどのように処理しますか?Apr 10, 2025 am 09:37 AM

PHPは、$ \ _ファイル変数を介してファイルのアップロードを処理します。セキュリティを確保するための方法には次のものが含まれます。1。アップロードエラー、2。ファイルの種類とサイズを確認する、3。ファイル上書きを防ぐ、4。ファイルを永続的なストレージの場所に移動します。

Null Coulescingオペレーター(??)およびNull Coulescing Assignment Operator(?? =)とは何ですか?Null Coulescingオペレーター(??)およびNull Coulescing Assignment Operator(?? =)とは何ですか?Apr 10, 2025 am 09:33 AM

JavaScriptでは、nullcoalescingoperator(??)およびnullcoalescingsignmentoperator(?? =)を使用できます。 1.??最初の非潜水金または非未定されたオペランドを返します。 2.??これらの演算子は、コードロジックを簡素化し、読みやすさとパフォーマンスを向上させます。

コンテンツセキュリティポリシー(CSP)ヘッダーとは何ですか?なぜ重要なのですか?コンテンツセキュリティポリシー(CSP)ヘッダーとは何ですか?なぜ重要なのですか?Apr 09, 2025 am 12:10 AM

XSS攻撃を防ぎ、リソースのロードを制限し、ウェブサイトのセキュリティを改善できるため、CSPは重要です。 1.CSPはHTTP応答ヘッダーの一部であり、厳格なポリシーを通じて悪意のある行動を制限します。 2。基本的な使用法は、同じ起源からのロードリソースのみを許可することです。 3.高度な使用法は、特定のドメイン名がスクリプトやスタイルをロードできるようにするなど、より微調整された戦略を設定できます。 4。CSPポリシーをデバッグおよび最適化するには、コンテンツセキュリティポリシーレポートのみのヘッダーを使用します。

HTTPリクエストメソッド(取得、投稿、配置、削除など)とは何ですか?それぞれを使用する必要がありますか?HTTPリクエストメソッド(取得、投稿、配置、削除など)とは何ですか?それぞれを使用する必要がありますか?Apr 09, 2025 am 12:09 AM

HTTPリクエストメソッドには、それぞれリソースを取得、送信、更新、削除するために使用されるGET、POST、PUT、および削除が含まれます。 1. GETメソッドは、リソースを取得するために使用され、読み取り操作に適しています。 2. POSTメソッドはデータの送信に使用され、新しいリソースを作成するためによく使用されます。 3. PUTメソッドは、リソースの更新に使用され、完全な更新に適しています。 4.削除メソッドは、リソースの削除に使用され、削除操作に適しています。

HTTPSとは何ですか、なぜWebアプリケーションにとって重要なのですか?HTTPSとは何ですか、なぜWebアプリケーションにとって重要なのですか?Apr 09, 2025 am 12:08 AM

HTTPSは、HTTPに基づいてセキュリティレイヤーを追加するプロトコルであり、主に暗号化されたデータを介してユーザーのプライバシーとデータセキュリティを保護します。その作業原則には、TLSの握手、証明書の確認、暗号化された通信が含まれます。 HTTPSを実装する場合、証明書管理、パフォーマンスへの影響、および混合コンテンツの問題に注意を払う必要があります。

See all articles

ホットAIツール

Undresser.AI Undress

Undresser.AI Undress

リアルなヌード写真を作成する AI 搭載アプリ

AI Clothes Remover

AI Clothes Remover

写真から衣服を削除するオンライン AI ツール。

Undress AI Tool

Undress AI Tool

脱衣画像を無料で

Clothoff.io

Clothoff.io

AI衣類リムーバー

AI Hentai Generator

AI Hentai Generator

AIヘンタイを無料で生成します。

ホットツール

AtomエディタMac版ダウンロード

AtomエディタMac版ダウンロード

最も人気のあるオープンソースエディター

SAP NetWeaver Server Adapter for Eclipse

SAP NetWeaver Server Adapter for Eclipse

Eclipse を SAP NetWeaver アプリケーション サーバーと統合します。

ゼンドスタジオ 13.0.1

ゼンドスタジオ 13.0.1

強力な PHP 統合開発環境

SecLists

SecLists

SecLists は、セキュリティ テスターの究極の相棒です。これは、セキュリティ評価中に頻繁に使用されるさまざまな種類のリストを 1 か所にまとめたものです。 SecLists は、セキュリティ テスターが必要とする可能性のあるすべてのリストを便利に提供することで、セキュリティ テストをより効率的かつ生産的にするのに役立ちます。リストの種類には、ユーザー名、パスワード、URL、ファジング ペイロード、機密データ パターン、Web シェルなどが含まれます。テスターはこのリポジトリを新しいテスト マシンにプルするだけで、必要なあらゆる種類のリストにアクセスできるようになります。

SublimeText3 中国語版

SublimeText3 中国語版

中国語版、とても使いやすい