0

0

PHP如何验证视频文件完整性_PHP验证视频完整性校验【校验】

絕刀狂花

絕刀狂花

发布时间:2026-01-19 19:52:42

|

201人浏览过

|

来源于php中文网

原创

必须用 finfo_file() 校验真实 mime 类型而非扩展名或 $_files['type'],再用 ffprobe 验证视频结构完整性,最后结合文件存在性、大小、上传状态检查,三层校验缺一不可。

php如何验证视频文件完整性_php验证视频完整性校验【校验】

finfo_file() 检查视频 MIME 类型是否匹配扩展名

仅靠文件后缀(如 .mp4)完全不可信,攻击者可把恶意文件重命名为 evil.jpg 上传。PHP 的 finfo_file() 能读取文件真实二进制头信息,判断是否为合法视频。

常见错误是直接用 $_FILES['video']['type'] —— 这个值由浏览器提供,极易伪造,必须丢弃。

  • finfo_open(FILEINFO_MIME_TYPE) 返回类似 video/mp4video/quicktime 的 MIME,需白名单校验
  • 注意:某些 MOV 文件可能返回 video/quicktime,而 FFmpeg 常识别为 video/mp4,别硬写死 === 'video/mp4'
  • 对 Web 兼容性要求高的场景,建议允许:video/mp4video/webmvideo/quicktime(对应 MOV)、video/x-ms-wmv(极少但存在)
if (!isset($_FILES['video']) || $_FILES['video']['error'] !== UPLOAD_ERR_OK) {
    die('上传失败');
}
$finfo = finfo_open(FILEINFO_MIME_TYPE);
$mimeType = finfo_file($finfo, $_FILES['video']['tmp_name']);
finfo_close($finfo);

$allowedTypes = ['video/mp4', 'video/webm', 'video/quicktime', 'video/x-ms-wmv'];
if (!in_array($mimeType, $allowedTypes)) {
    die('不支持的视频格式');
}

get_headers()file_exists() 验证临时文件未被篡改

上传完成后,PHP 把文件暂存到系统临时目录(如 /tmp/phpXXXXXX),但这个路径可能被其他进程或符号链接攻击干扰。必须确认该文件真实存在、可读、且大小合理。

容易忽略的是:上传超时或中断会导致 $_FILES['video']['tmp_name'] 指向一个空文件或已删除路径,直接调用 move_uploaded_file() 可能静默失败。

立即学习PHP免费学习笔记(深入)”;

Dora
Dora

创建令人惊叹的3D动画网站,无需编写一行代码。

下载
  • 先用 is_uploaded_file($_FILES['video']['tmp_name']) 确认是 PHP 本次上传生成的临时文件(防路径遍历)
  • 再用 filesize($_FILES['video']['tmp_name']) 判断是否为 0 —— 视频文件几乎不可能为 0 字节
  • 设置合理上限,例如 (500MB),避免 DoS 攻击;注意 <code>upload_max_filesizepost_max_size php.ini 配置需同步调整

ffprobe 检查视频元数据与流结构(真正校验完整性)

finfo_file() 只能看文件头,无法发现损坏的帧、断裂的索引(moov box 位置异常)、或伪视频(如 JPEG 数据拼接在 MP4 容器里)。要真正验证「能播放」,必须调用 FFmpeg 工具链。

关键点:不要用 exec('ffmpeg -i ...') 捕获输出,FFmpeg 错误信息常写入 STDERR,PHP 默认不捕获;且需防止 shell 注入。

  • escapeshellarg() 包裹临时文件路径,例如:escapeshellarg($_FILES['video']['tmp_name'])
  • 执行 ffprobe -v quiet -show_entries format=duration:stream=codec_type,width,height -of default=nw=1,检查是否输出 codec_type=video 且有有效 width/height
  • 若返回空或报错(如 No such file or directoryInvalid data found when processing input),说明文件损坏或非标准视频
  • 注意性能:ffprobe 对大文件会读取部分数据,但比完整转码快得多;生产环境建议加超时(如 timeout 10s ffprobe ...

为什么不能只依赖 md5_file()hash_file()

哈希值只能验证「文件内容未被修改」,不能验证「它是不是一个有效的视频」。一个被截断的 MP4、头部损坏的 AVI、甚至纯文本文件,只要内容固定,哈希就稳定不变。

更危险的是:如果业务逻辑把哈希作为「视频可用」的依据(比如前端上传后立即展示预览),用户可能上传一个哈希正确但根本无法解码的文件,导致播放器崩溃或服务端解析失败。

  • hash_file('sha256', $path) 适合做去重或传输校验,不是格式校验
  • 若需双重保障,应先通过 finfo + ffprobe 验证有效性,再计算哈希存库用于后续比对
  • 特别注意:某些云存储(如 AWS S3)上传分片后合并,可能产生合法哈希但非法结构的文件 —— 校验必须在合并后、入库前完成

真正难的不是调哪个函数,而是分清「文件存在」「文件可信」「文件可播」三层校验,漏掉任何一层,都可能让损坏视频进入你的 CDN 或数据库。

相关文章

PHP速学教程(入门到精通)
PHP速学教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
format在python中的用法
format在python中的用法

Python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

887

2023.07.31

python中的format是什么意思
python中的format是什么意思

python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

460

2024.06.27

default gateway怎么配置
default gateway怎么配置

配置default gateway的步骤:1、了解网络环境;2、获取路由器IP地址;3、登录路由器管理界面;4、找到并配置WAN口设置;5、配置默认网关;6、保存设置并退出;7、检查网络连接是否正常。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

236

2023.12.07

点击input框没有光标怎么办
点击input框没有光标怎么办

点击input框没有光标的解决办法:1、确认输入框焦点;2、清除浏览器缓存;3、更新浏览器;4、使用JavaScript;5、检查硬件设备;6、检查输入框属性;7、调试JavaScript代码;8、检查页面其他元素;9、考虑浏览器兼容性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

197

2023.11.24

数据库三范式
数据库三范式

数据库三范式是一种设计规范,用于规范化关系型数据库中的数据结构,它通过消除冗余数据、提高数据库性能和数据一致性,提供了一种有效的数据库设计方法。本专题提供数据库三范式相关的文章、下载和课程。

384

2023.06.29

如何删除数据库
如何删除数据库

删除数据库是指在MySQL中完全移除一个数据库及其所包含的所有数据和结构,作用包括:1、释放存储空间;2、确保数据的安全性;3、提高数据库的整体性能,加速查询和操作的执行速度。尽管删除数据库具有一些好处,但在执行任何删除操作之前,务必谨慎操作,并备份重要的数据。删除数据库将永久性地删除所有相关数据和结构,无法回滚。

2111

2023.08.14

vb怎么连接数据库
vb怎么连接数据库

在VB中,连接数据库通常使用ADO(ActiveX 数据对象)或 DAO(Data Access Objects)这两个技术来实现:1、引入ADO库;2、创建ADO连接对象;3、配置连接字符串;4、打开连接;5、执行SQL语句;6、处理查询结果;7、关闭连接即可。

357

2023.08.31

MySQL恢复数据库
MySQL恢复数据库

MySQL恢复数据库的方法有使用物理备份恢复、使用逻辑备份恢复、使用二进制日志恢复和使用数据库复制进行恢复等。本专题为大家提供MySQL数据库相关的文章、下载、课程内容,供大家免费下载体验。

259

2023.09.05

C# ASP.NET Core微服务架构与API网关实践
C# ASP.NET Core微服务架构与API网关实践

本专题围绕 C# 在现代后端架构中的微服务实践展开,系统讲解基于 ASP.NET Core 构建可扩展服务体系的核心方法。内容涵盖服务拆分策略、RESTful API 设计、服务间通信、API 网关统一入口管理以及服务治理机制。通过真实项目案例,帮助开发者掌握构建高可用微服务系统的关键技术,提高系统的可扩展性与维护效率。

3

2026.03.11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP课程
PHP课程

共137课时 | 13.3万人学习

JavaScript ES5基础线上课程教学
JavaScript ES5基础线上课程教学

共6课时 | 11.3万人学习

PHP新手语法线上课程教学
PHP新手语法线上课程教学

共13课时 | 1.0万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号