适用场景
文件上传功能是 Web 应用中最常见的安全漏洞入口之一。攻击者通过上传恶意脚本(WebShell)、可执行文件、恶意图片或超大文件,可能导致服务器沦陷、数据泄露或拒绝服务。OWASP Top 10 中,不安全的文件上传始终位列高风险类别。本教程适用于 Web 开发者、安全测试人员和运维工程师,涵盖 PHP、Python(Flask/Django)和 Nginx 多种场景下的文件上传防护配置。
前置条件
- 拥有 Web 服务器(Nginx/Apache)管理权限
- 后端应用基于 PHP、Python 或 Java(本教程以 PHP + Nginx 为例)
- 了解 Web 应用基础架构
原理说明
文件上传漏洞的根因是应用层未能对用户上传的文件进行充分的校验和限制。攻击手法包括:MIME 类型伪造(修改 Content-Type 绕过类型检查)、扩展名绕过(使用 .php5、.phtml、.php.jpg 等双重扩展)、文件头欺骗(在 PHP 脚本前添加 GIF89a 头伪装为图片)和竞争条件绕过(在文件校验和移动之间插入恶意访问)。因此,防护必须在服务端层(Nginx 禁用执行权限)和应用层(多重校验机制)同时实施。
操作步骤
步骤 1:Nginx 配置——禁止上传目录执行脚本
这是最重要的一步——即使攻击者成功上传了 .php 文件,也无法执行:
# 在 Nginx 的 server 块中添加
location /uploads/ {
alias /var/www/html/uploads/;
# 禁用 PHP 执行
location ~ \.php$ {
deny all;
return 403;
}
# 禁止 .htaccess .user.ini 等配置文件访问
location ~ /\. {
deny all;
return 403;
}
# 禁止执行脚本文件
location ~* \.(php|php5|phtml|phar|pl|cgi|py|asp|aspx|jsp|sh)$ {
deny all;
return 403;
}
}
步骤 2:Apache 配置——禁用上传目录的执行权限
如果使用 Apache,可以通过 .htaccess 或 httpd.conf 配置:
# 在上传目录的 .htaccess 中添加
# (上传前自动生成此文件)
# 禁用所有 PHP 解释器
RemoveHandler .php .php5 .phtml .phar
RemoveType .php .php5 .phtml .phar
php_flag engine off
# 禁止访问隐藏文件
RewriteRule "(^|/)\." - [F]
# 只允许访问特定扩展名
RewriteCond %{REQUEST_URI} !\.(jpg|jpeg|png|gif|webp|pdf|doc|docx|xlsx)$
RewriteRule .* - [F,L]
步骤 3:应用层——PHP 文件上传校验
应用层必须实施严格的多重校验:
$max_size) {
die('文件超过大小限制');
}
// 校验 5:重命名文件(使用 UUID 或时间戳)
$new_filename = uniqid('upload_', true) . '.' . $extension;
$upload_path = '/var/www/html/uploads/' . $new_filename;
// 移动文件到上传目录
if (move_uploaded_file($file['tmp_name'], $upload_path)) {
echo '上传成功: ' . $new_filename;
} else {
die('文件保存失败');
}
?>
步骤 4:应用层——Python Flask 文件上传校验
# app.py - Flask 安全文件上传示例
import os
import uuid
import imghdr
from flask import Flask, request, abort
from werkzeug.utils import secure_filename
app = Flask(__name__)
UPLOAD_DIR = '/var/www/app/uploads/'
MAX_SIZE = 10 * 1024 * 1024 # 10MB
ALLOWED_EXTENSIONS = {'jpg', 'jpeg', 'png', 'gif', 'webp', 'pdf'}
def allowed_file(filename):
# 白名单扩展名检查
return '.' in filename and filename.rsplit('.', 1)[1].lower() in ALLOWED_EXTENSIONS
@app.route('/upload', methods=['POST'])
def upload_file():
if 'file' not in request.files:
abort(400, '未选择文件')
file = request.files['file']
if file.filename == '':
abort(400, '文件名为空')
# 校验扩展名
if not allowed_file(file.filename):
abort(400, '不允许的文件类型')
# 校验文件大小
file.seek(0, os.SEEK_END)
size = file.tell()
if size > MAX_SIZE:
abort(400, '文件超过大小限制')
file.seek(0)
# 读取内容并校验文件头
header = file.read(12)
file.seek(0)
# 检查图片文件头
image_type = imghdr.what(None, h=header)
if image_type not in ('jpeg', 'png', 'gif', 'webp'):
abort(400, '非法的图片文件')
# 重命名并保存
ext = file.filename.rsplit('.', 1)[1].lower()
new_name = f"{uuid.uuid4().hex}.{ext}"
file.save(os.path.join(UPLOAD_DIR, new_name))
return {'status': 'ok', 'filename': new_name}
步骤 5:配置 PHP 限制上传参数
# 编辑 php.ini
sudo vim /etc/php/8.1/fpm/php.ini
# 关键上传配置项
file_uploads = On
upload_max_filesize = 10M
post_max_size = 12M # 需大于 upload_max_filesize
max_file_uploads = 20 # 单次最多上传文件数
max_execution_time = 30
max_input_time = 60
memory_limit = 128M
# 禁用危险函数
disable_functions = exec,passthru,shell_exec,system,proc_open,popen,curl_exec,curl_multi_exec,parse_ini_file,show_source
步骤 6:生成随机文件名并存储文件元数据
不使用用户提供的文件名,改用随机字符串:
# Python 生成随机文件名(推荐)
import uuid
new_filename = uuid.uuid4().hex + '.jpg'
# 示例输出: a1b2c3d4e5f6789012345678abcdef01.jpg
# PHP 生成随机文件名(推荐)
$new_filename = bin2hex(random_bytes(16)) . '.jpg';
# 示例输出: a1b2c3d4e5f6789012345678abcdef01.jpg
# 同时将原始文件名和上传者信息存入数据库
# CREATE TABLE upload_files (
# id INT AUTO_INCREMENT PRIMARY KEY,
# original_name VARCHAR(255),
# stored_name VARCHAR(255),
# mime_type VARCHAR(100),
# file_size INT,
# upload_ip VARCHAR(45),
# created_at TIMESTAMP DEFAULT CURRENT_TIMESTAMP
# );
配置验证
完成配置后,执行以下安全性验证:
验证 1:上传 PHP 脚本 # 尝试上传一个包含 phpinfo 的伪图片 echo 'GIF89a' > test.php.gif curl -F "file=@test.php.gif" https://www.wafai.cn/upload.php # 期望:被拒绝(扩展名校验失败) 验证 2:MIME 类型伪造 # 修改 Content-Type 尝试绕过 curl -F "file=@shell.php;type=image/jpeg" https://www.wafai.cn/upload.php # 期望:被拒绝(服务器端内容校验发现不是真实图片) 验证 3:上传文件执行 # 如果通过校验上传了图片,尝试访问其 URL 并追加 PHP 代码 curl https://www.wafai.cn/uploads/evil.jpg # 期望:浏览器以图片格式显示,PHP 代码不被执行 验证 4:目录遍历 curl -F "file=@evil.png" "https://www.wafai.cn/upload.php?filename=../../etc/passwd" # 期望:文件被重命名,原始路径被忽略 验证 5:大小限制 dd if=/dev/zero of=largefile.bin bs=1M count=20 curl -F "file=@largefile.bin" https://www.wafai.cn/upload.php # 期望:返回文件超过大小限制错误
常见问题
Q1:业务需要使用户上传 SVG 文件,但 SVG 可能包含 XSS 和 XXE 攻击,如何安全处理?
SVG 是 XML 格式,支持脚本和实体引用,确实存在安全风险。建议的处理方式:① 上传后使用成熟的 SVG 清洗库(如 DOMPurify、svg-sanitizer)过滤脚本标签和外部实体引用;② 设置 Content-Disposition: attachment 和 X-Content-Type-Options: nosniff 响应头,防止浏览器在页面中解析 SVG 脚本;③ 限制 SVG 尺寸和嵌套深度。
Q2:上传到云存储(OSS/S3)后,还需要做防护吗?
需要!云存储虽然隔离了服务器执行风险,但文件本身可能包含恶意内容。攻击者上传的 HTML 文件被直接访问时,可能执行跨站脚本攻击。建议措施:① 在云存储前端配置 CDN WAF 规则,拦截非指定扩展名的请求;② 设置云存储的防盗链规则(Referer 白名单);③ 上传时仍然进行内容校验和病毒扫描。
总结
文件上传漏洞防护的核心是”服务器层禁用执行 + 应用层多重校验”的双重防御策略。服务器层通过 Nginx/Apache 配置禁止上传目录执行脚本;应用层实施扩展名白名单、MIME 类型检测、文件头幻数校验、大小限制和随机重命名五道防线。推荐将上述策略整合到 CI/CD 流水线中,作为项目初始化时的安全基线配置自动生效。对于高安全需求场景,还应集成 ClamAV 病毒扫描和沙箱动态分析。