0

0

如何在 PHP 页面间安全传递并显示图像(含路径动态解析与安全防护)

心靈之曲

心靈之曲

发布时间:2026-01-06 16:53:37

|

318人浏览过

|

来源于php中文网

原创

如何在 PHP 页面间安全传递并显示图像(含路径动态解析与安全防护)

本文详解如何通过 url 参数在不同 php 页面间传递图像路径,并在目标页正确显示图片,同时规避路径拼接错误、sql 注入与文件路径遍历等常见安全风险。

在图像标注类 Web 应用中(如药用西林瓶缺陷标注系统),常需实现「缩略图列表 → 点击跳转 → 大图展示+Canvas标注」的流程。你当前遇到的核心问题并非“PHP 无法显示图片”,而是路径上下文丢失参数未正确传递/校验——test.php 中直接使用未定义的 $batch_number 变量拼接路径,导致 immagini/$batch_number/xxx.jpg 解析失败。

✅ 正确做法:显式传递 + 安全校验 + 路径规范化

1. 缩略图页(scegli_immagine.php):带批次号传递

修改 <a> 链接,同时传递 batch_number 和 vial_image(避免在 test.php 中重新查询或依赖未定义变量):

// 替换原 echo 行为:
echo "<a href=\"test.php?batch={$batch_number}&vial=" . urlencode($row['vial_image']) . "\">" .
     "<img src=\"immagini/{$batch_number}/" . htmlspecialchars($row['vial_image']) . "\" 
          style='width:100px;height:100px;padding:10px;'></a>";

✅ 关键改进:

Mokker AI
Mokker AI

AI产品图添加背景

下载
  • urlencode() 确保文件名中空格、中文、特殊字符安全传输
  • htmlspecialchars() 防止 XSS(若文件名来自用户输入);
  • 显式传 batch={$batch_number},使 test.php 可直接读取。

2. 图像详情页(test.php):严格校验路径,拒绝越界访问

<?php
require('db.php');

// ✅ 1. 获取并校验必要参数
$batch = $_GET['batch'] ?? '';
$vial  = $_GET['vial'] ?? '';

// 基础校验:非空、仅含字母数字下划线短横(防目录遍历)
if (empty($batch) || empty($vial) || 
    !preg_match('/^[a-zA-Z0-9_-]+$/', $batch) || 
    !preg_match('/^[a-zA-Z0-9_.-]+$/', $vial)) {
    die('<p style="color:red;">无效的批次号或图像文件名</p>');
}

// ✅ 2. 构建绝对路径并验证文件存在性
$imagePath = 'immagini/' . $batch . '/' . $vial;
if (!is_file($imagePath) || !getimagesize($imagePath)) {
    die('<p style="color:red;">图像不存在或不是有效图片文件</p>');
}

// ✅ 3. 安全输出(推荐:用 <img> 标签,而非直接 echo HTML)
?>
<!DOCTYPE html>
<html>
<head><title>标注 - <?php echo htmlspecialchars($batch); ?></title></head>
<body>
    <h2>批次:<?php echo htmlspecialchars($batch); ?> | 图像:<?php echo htmlspecialchars($vial); ?></h2>

    <!-- ✅ 直接使用已校验的路径 -->
    <img src="<?php echo htmlspecialchars($imagePath); ?>" 
         alt="Vial image" 
         style="max-width:80%; height:auto; border:1px solid #ccc;">

    <!-- ✅ Canvas 标注区域(示例) -->
    <canvas id="annotationCanvas" width="800" height="600" 
            style="border:1px solid #999; margin-top:20px;"></canvas>

    <script>
        const img = new Image();
        img.onload = () => {
            const canvas = document.getElementById('annotationCanvas');
            const ctx = canvas.getContext('2d');
            ctx.drawImage(img, 0, 0, canvas.width, canvas.height);
        };
        img.src = "<?php echo htmlspecialchars($imagePath); ?>";
    </script>

    <p><a href="scegli_immagine.php">&larr; 返回缩略图列表</a></p>
</body>
</html>

⚠️ 必须规避的风险点

风险类型 你的代码问题 修复方案
路径遍历 ?vial=../../etc/passwd 可能被构造 使用 preg_match 限制文件名格式;绝不拼接用户输入到路径
SQL 注入 原始代码中 $batch_number 直接拼入 SQL 改用预处理语句(强烈推荐):
$stmt = $con->prepare("SELECT vial_image FROM info_flaconi WHERE batch_number = ?"); $stmt->bind_param("s", $batch_number);
XSS 攻击 输出未过滤的 $row['vial_image'] 所有输出到 HTML 的变量必须经 htmlspecialchars() 处理
MIME 类型欺骗 仅靠扩展名判断图片 使用 getimagesize() 或 exif_imagetype() 验证真实类型

✅ 进阶建议(提升健壮性)

  • 统一资源路径管理:定义常量 define('IMAGE_ROOT', __DIR__ . '/immagini');,后续用 realpath(IMAGE_ROOT . "/$batch/$vial") 并检查是否仍在 IMAGE_ROOT 下。
  • 缩略图自动生成:用 imagecreatefromjpeg() + imagecopyresized() 动态生成缩略图,避免手动维护两套文件。
  • Canvas 标注保存前端canvas.toDataURL() 获取标注后图像,通过 AJAX 发送至 save_annotation.php 存储。

只要确保参数显式传递、路径严格校验、输出全面转义,跨页面显示图像完全可靠。核心不是“PHP 能否显示图片”,而是“你能否让服务器精准定位并安全交付那个文件”。

立即学习PHP免费学习笔记(深入)”;

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

1134

2023.10.12

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

340

2023.10.27

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

381

2024.02.23

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

2174

2024.03.06

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

380

2024.03.06

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

1703

2024.04.07

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

585

2024.04.29

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

440

2024.04.29

Python异步编程与Asyncio高并发应用实践
Python异步编程与Asyncio高并发应用实践

本专题围绕 Python 异步编程模型展开,深入讲解 Asyncio 框架的核心原理与应用实践。内容包括事件循环机制、协程任务调度、异步 IO 处理以及并发任务管理策略。通过构建高并发网络请求与异步数据处理案例,帮助开发者掌握 Python 在高并发场景中的高效开发方法,并提升系统资源利用率与整体运行性能。

37

2026.03.12

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP课程
PHP课程

共137课时 | 13.4万人学习

JavaScript ES5基础线上课程教学
JavaScript ES5基础线上课程教学

共6课时 | 11.3万人学习

PHP新手语法线上课程教学
PHP新手语法线上课程教学

共13课时 | 1.0万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号