百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术教程 > 正文

如何在项目中实现安全的图片上传功能(防止伪造图片与木马上传)

csdh11 2025-05-05 14:53 2 浏览

如何在项目中实现安全的图片上传功能(防止伪造图片与木马上传)

在 Web 项目中,文件上传是一项基础功能,但也是最容易被攻击者利用的入口,尤其是上传“伪装图片”(如 .php.jpg、带木马的图像),如果处理不当,可能导致严重安全问题。

本文将以 Java + Spring Boot 为例,介绍如何构建一个 安全可靠的图片上传接口,有效防止如下攻击:

  • 上传 .php.jsp 等脚本文件伪装成图片
  • 上传带恶意代码的伪装图片(木马)
  • 上传超大文件压垮服务器
  • 路径穿越、文件名注入攻击



安全上传设计目标

安全项

说明

类型校验

限制只上传图片(JPG、PNG、GIF、WEBP)

MIME 校验

校验真实 Content-Type

内容解析校验

通过 ImageIO.read 确保是真图片

文件大小限制

最大限制 5MB

文件名重命名

使用 UUID 防止执行漏洞

路径受控

上传路径不可被用户控制

拒绝危险后缀

.php.jsp.exe.bat


后端代码(Spring Boot)

控制器代码

@RestController
@RequestMapping("/api/upload")
public class FileUploadController {

    private static final long MAX_FILE_SIZE = 5 * 1024 * 1024; // 5MB
    private static final List<String> ALLOWED_EXTENSIONS = List.of("jpg", "jpeg", "png", "gif", "webp");
    private final String uploadDir = "/opt/uploads/avatars/";

    @PostMapping("/avatar")
    public ResponseEntity<?> uploadAvatar(@RequestParam("file") MultipartFile file) {
        String filename = file.getOriginalFilename();
        String ext = FilenameUtils.getExtension(filename).toLowerCase();

        // 1. 扩展名白名单
        if (!ALLOWED_EXTENSIONS.contains(ext)) {
            return ResponseEntity.badRequest().body("仅支持图片类型文件上传");
        }

        // 2. 检查 MIME 类型
        String contentType = file.getContentType();
        if (contentType == null || !contentType.startsWith("image/")) {
            return ResponseEntity.badRequest().body("上传的文件不是图片");
        }

        // 3. 内容校验
        try {
            BufferedImage img = ImageIO.read(file.getInputStream());
            if (img == null) {
                return ResponseEntity.badRequest().body("图片内容无效或已损坏");
            }
        } catch (IOException e) {
            return ResponseEntity.badRequest().body("读取图片失败");
        }

        // 4. 文件大小限制
        if (file.getSize() > MAX_FILE_SIZE) {
            return ResponseEntity.badRequest().body("图片大小不能超过 5MB");
        }

        // 5. 保存文件
        String newName = UUID.randomUUID().toString() + "." + ext;
        try {
            Files.copy(file.getInputStream(), Paths.get(uploadDir + newName), StandardCopyOption.REPLACE_EXISTING);
        } catch (IOException e) {
            return ResponseEntity.internalServerError().body("保存文件失败");
        }

        return ResponseEntity.ok(Map.of("filename", newName));
    }
}


前端上传组件(React + Ant Design)

import { Upload, message } from 'antd';
import type { UploadProps } from 'antd';
import { InboxOutlined } from '@ant-design/icons';

const props: UploadProps = {
  name: 'file',
  action: '/api/upload/avatar',
  maxCount: 1,
  accept: 'image/*',
  beforeUpload(file) {
    const isImage = file.type.startsWith('image/');
    const isLt5M = file.size / 1024 / 1024 < 5;
    if (!isImage) {
      message.error('只允许上传图片');
      return Upload.LIST_IGNORE;
    }
    if (!isLt5M) {
      message.error('图片大小不能超过5MB');
      return Upload.LIST_IGNORE;
    }
    return true;
  },
  onChange(info) {
    if (info.file.status === 'done') {
      message.success('上传成功');
    } else if (info.file.status === 'error') {
      message.error('上传失败');
    }
  }
};

const AvatarUpload = () => (
  <Upload.Dragger {...props}>
    <p className="ant-upload-drag-icon"><InboxOutlined /></p>
    <p className="ant-upload-text">点击或拖拽上传头像</p>
  </Upload.Dragger>
);

附加安全建议(可选增强)

功能

建议

文件病毒扫描

接入阿里云、腾讯云 COS 安全检测服务

上传后审核机制

上传后不立即展示,管理员审核后启用

图片压缩处理

使用 Thumbnailator 或 TinyPNG API

CDN 静态托管

将图片上传至 OSS/CDN 做前后端隔离

黑名单机制

自动拒绝 .php, .jsp, .exe, .bat 等


总结

构建安全的上传接口,关键在于 多层防护,不能仅靠前端限制:

  • 后端必须验证类型、大小、内容、MIME、路径
  • 严禁直接保存用户提供的原始文件名
  • 推荐结合 CDN、云存储、权限系统实现全链路安全

相关推荐

NUS邵林团队发布DexSinGrasp基于强化学习实现物体分离与抓取统一

本文的作者均来自新加坡国立大学LinSLab。本文的共同第一作者为新加坡国立大学实习生许立昕和博士生刘子轩,主要研究方向为机器人学习和灵巧操纵,其余作者分别为硕士生桂哲玮、实习生郭京翔、江泽宇以及...

「PLC进阶」如何通过编写SCL语言程序实现物料分拣?

01、前言SCL作为IEC61131-3编程语言的一种,由于其高级语言的特性,特别适合复杂运算、复杂数学函数应用的场合。本文以FactoryIO软件中的物料分拣案例作为硬件基础,介绍如何通过SCL来实...

zk源码—5.请求的处理过程一(http1.1请求方法)

大纲1.服务器的请求处理链...

自己动手从0开始实现一个分布式 RPC 框架

前言为什么要自己写一个RPC框架,我觉得从个人成长上说,如果一个程序员能清楚的了解RPC框架所具备的要素,掌握RPC框架中涉及的服务注册发现、负载均衡、序列化协议、RPC通信协议、Socket通信、异...

MLSys’25 | 极低内存消耗:用SGD的内存成本实现AdamW的优化性能

AIxiv专栏是机器之心发布学术、技术内容的栏目。过去数年,机器之心AIxiv专栏接收报道了2000多篇内容,覆盖全球各大高校与企业的顶级实验室,有效促进了学术交流与传播。如果您有优秀的工作想要分享,...

线程池误用导致系统假死(线程池会自动销毁吗)

背景介绍在项目中,为了提高系统性能使用了RxJava实现异步方案,其中异步线程池是自建的。但是当QPS稍微增大之后却发现系统假死、无响应和返回,调用方出现大量超时现象。但是通过监控发现,系统线程数正常...

大型乘用车工厂布局规划(六大乘用车基地)

乘用车工厂的布局规划直接影响生产效率、物流成本、安全性和未来扩展能力。合理的布局应确保生产流程顺畅、物流高效、资源优化,并符合现代化智能制造和绿色工厂的要求。以下是详细的工厂布局规划要点:1.工厂布...

西门子 S7-200 SMART PLC 连接Factory IO的方法

有很多同学不清楚如何西门子200smart如何连接FactoryIO,本教程为您提供了如何使用西门子S7-200SMARTPLC连接FactoryIO的说明。设置PC和PLC之间的...

西门子博图高级仿真软件的应用(西门子博途软件仿真)

1.博图高级仿真软件(S7-PLCSIMAdvancedV2.0)S7-PLCSIMAdvancedV2.0包含大量仿真功能,通过创建虚拟控制器对S7-1500和ET200SP控制器进行仿真...

PLC编程必踩的6大坑——请对号入座,评论区见

一、缺乏整体规划:面条式代码问题实例:某快递分拣线项目初期未做流程图设计,工程师直接开始编写传送带控制程序。后期增加质检模块时发现I/O地址冲突,电机启停逻辑与传感器信号出现3处死循环,导致项目延期2...

统信UOS无需开发者模式安装软件包
统信UOS无需开发者模式安装软件包

原文链接:统信UOS无需开发者模式安装软件包...

2025-05-05 14:55 csdh11

100个Java工具类之76:数据指纹DigestUtils

为了提高数据安全性,保证数据的完整性和真实性,DigestUtils应运而生。正确恰当地使用DigestUtils的加密算法,可以实现数据的脱敏,防止数据泄露或篡改。...

麒麟KYLINIOS软件仓库搭建02-软件仓库添加新的软件包

#秋日生活打卡季#原文链接:...

Java常用工具类技术文档(java中工具类的作用)

一、概述Java工具类(UtilityClasses)是封装了通用功能的静态方法集合,能够简化代码、提高开发效率。本文整理Java原生及常用第三方库(如ApacheCommons、GoogleG...

软路由的用法(自动追剧配置)(软路由教学)

本内容来源于@什么值得买APP,观点仅代表作者本人|作者:值友98958248861环境和需求...