2013-08-30 41 views
1

我在http://www.codeforest.net/html5-image-upload-resize-and-crop中的代码如下,在客户端调整大小后,使用file_put_contents($file, $data);保存。上传base64_decode图片通过文件把内容安全吗?

if ($_POST) { 
    define('UPLOAD_DIR', 'uploads/'); 
    $img = $_POST['image']; 
    $img = str_replace('data:image/jpeg;base64,', '', $img); 
    $img = str_replace(' ', '+', $img); 
    $data = base64_decode($img); 
    $file = UPLOAD_DIR . uniqid() . '.jpg'; 
    $success = file_put_contents($file, $data); 
    print $success ? $file : 'Unable to save the file.'; 
} 

但是我唐诺这个功能实际上是如何工作的,正是我担心的是 - 如果用户改变了隐藏的输入字段和伪造的PHP代码看起来像图像,或用户不改变隐藏的输入字段与另一个图像大小不同,防止这种情况发生的最佳做法是什么?

+0

最佳实践:不要使用表单域来处理不希望用户篡改的数据。使用会话变量。 – Barmar

+0

它是通过客户端大小调整大小,如何使用会话数据? – Anonymous

+0

我假设隐藏的字段是由另一个PHP脚本创建的。如果您必须获取客户端创建的数据,那么您需要验证它。将图像写入文件后使用'getimagesize'。 – Barmar

回答

1

将数据写入文件后,使用getimagesize()验证它是否为正确的图像数据。如果失败,请删除该文件并报告失败的上传。

+0

是从在jpeg图像中携带的PHP编写的病毒安全的图像? – Anonymous

+0

可能不是。除非您可以在PHP中找到要使用的防病毒类。我在我的评论中说过,如果可以避免,不要从用户那里获取数据。 – Barmar

+0

它的头像图片,我必须这样做。使用GD在服务器端复制图像,但是在调整到base64_decode之后不知道如何编写脚本 – Anonymous