0

0

C#文件上传MIME类型验证 C#如何根据文件头判断真实文件类型

畫卷琴夢

畫卷琴夢

发布时间:2026-02-09 10:06:09

|

868人浏览过

|

来源于php中文网

原创

不能只靠文件扩展名或Content-Type验证,因其可被客户端任意伪造;必须通过读取文件前16–32字节的magic number判断真实类型,推荐使用FileTypeDetector等可靠库,并返回415或422状态码明确错误语义。

c#文件上传mime类型验证 c#如何根据文件头判断真实文件类型

为什么不能只靠文件扩展名或Content-Type做验证

浏览器传来的 Content-Type(即 MIME 类型)完全由客户端决定,可任意伪造;扩展名更不可信。攻击者只要把恶意可执行文件改成 .jpg 就能绕过纯后缀检查。真实类型必须从文件字节头(magic number)判断。

常见误操作包括:

  • 仅用 Path.GetExtension(fileName) 匹配白名单
  • 直接信任 IFormFile.ContentType
  • 读取整个文件再分析(浪费内存、阻塞 I/O)

如何用 C# 读取前几个字节判断文件类型

核心思路:只读取前 16–32 字节(足够覆盖绝大多数 magic header),比对已知签名。不要加载全文件。

关键点:

  • 使用 IFormFile.OpenReadStream() 获取流,避免内存拷贝
  • 调用 stream.ReadAsync(buffer, 0, buffer.Length) 限制长度(如 32 字节)
  • MemorySpan 做无分配比对
  • 注意 PNG/JPEG/GIF 等格式的 signature 位置和长度(如 JPEG 是 FF D8 FF 开头,PNG 是 89 50 4E 47

示例片段(简化逻辑):

byte[] header = new byte[32];
await file.OpenReadStream().ReadAsync(header, 0, header.Length);
if (header.AsSpan().StartsWith(new byte[] { 0xFF, 0xD8, 0xFF })) {
    // JPEG
} else if (header.AsSpan().StartsWith(new byte[] { 0x89, 0x50, 0x4E, 0x47 })) {
    // PNG
}

有哪些现成可靠的 MIME 推断库可直接用

自己维护 magic number 表容易漏判、难覆盖边缘格式(如 WebP、AVIF、Office 文档)。推荐两个轻量方案:

  • FileTypeDetector(NuGet 包 FileTypeDetector):专注 header 检测,无依赖,支持 100+ 类型,API 极简:

    知料觅得
    知料觅得

    知料觅得-全新AI搜索引擎,一键直达结果

    下载
    var detector = new FileTypeDetector();
    using var stream = file.OpenReadStream();
    var result = await detector.DetectFileTypeAsync(stream); // 返回 MimeType 和 Confidence
    if (result.MimeType == "image/jpeg" && result.Confidence > 0.9) { ... }
  • Microsoft.AspNetCore.WebUtilities.FileBufferingReadStream 配合自定义检测器:适合需要深度控制流生命周期的场景,但需自行管理 buffer 复位(stream.Position = 0 后才能传给后续处理)

注意:别用 System.Drawing.Common 加载图片验证——它不校验 header,且在非 Windows 环境可能崩溃,还吃内存。

验证失败时该返回什么错误码和提示

HTTP 层应返回明确语义的状态码,而非笼统的 400:

  • 415 Unsupported Media Type:MIME 不在允许列表内(如传了 application/x-executable
  • 422 Unprocessable Entity:文件头与扩展名冲突(如 .pdf 但 header 是 JPEG)
  • 日志中必须记录原始 ContentType、检测出的 MIME、文件名、header 前 8 字节十六进制(用于事后审计)

切忌只返回“文件类型不合法”这种模糊提示——前端无法据此友好提示用户,也掩盖了真实攻击尝试。

文件头验证不是银弹。ZIP 类压缩包、加密 PDF、带元数据的 TIFF 都可能绕过简单 signature 检查。真要防住高级攻击,得配合沙箱解析或服务端反病毒扫描。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
length函数用法
length函数用法

length函数用于返回指定字符串的字符数或字节数。可以用于计算字符串的长度,以便在查询和处理字符串数据时进行操作和判断。 需要注意的是length函数计算的是字符串的字符数,而不是字节数。对于多字节字符集,一个字符可能由多个字节组成。因此,length函数在计算字符串长度时会将多字节字符作为一个字符来计算。更多关于length函数的用法,大家可以阅读本专题下面的文章。

934

2023.09.19

CSS position定位有几种方式
CSS position定位有几种方式

有4种,分别是静态定位、相对定位、绝对定位和固定定位。更多关于CSS position定位有几种方式的内容,可以访问下面的文章。

83

2023.11.23

windows查看端口占用情况
windows查看端口占用情况

Windows端口可以认为是计算机与外界通讯交流的出入口。逻辑意义上的端口一般是指TCP/IP协议中的端口,端口号的范围从0到65535,比如用于浏览网页服务的80端口,用于FTP服务的21端口等等。怎么查看windows端口占用情况呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

976

2023.07.26

查看端口占用情况windows
查看端口占用情况windows

端口占用是指与端口关联的软件占用端口而使得其他应用程序无法使用这些端口,端口占用问题是计算机系统编程领域的一个常见问题,端口占用的根本原因可能是操作系统的一些错误,服务器也可能会出现端口占用问题。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

1141

2023.07.27

windows照片无法显示
windows照片无法显示

当我们尝试打开一张图片时,可能会出现一个错误提示,提示说"Windows照片查看器无法显示此图片,因为计算机上的可用内存不足",本专题为大家提供windows照片无法显示相关的文章,帮助大家解决该问题。

816

2023.08.01

windows查看端口被占用的情况
windows查看端口被占用的情况

windows查看端口被占用的情况的方法:1、使用Windows自带的资源监视器;2、使用命令提示符查看端口信息;3、使用任务管理器查看占用端口的进程。本专题为大家提供windows查看端口被占用的情况的相关的文章、下载、课程内容,供大家免费下载体验。

457

2023.08.02

windows无法访问共享电脑
windows无法访问共享电脑

在现代社会中,共享电脑是办公室和家庭的重要组成部分。然而,有时我们可能会遇到Windows无法访问共享电脑的问题。这个问题可能会导致数据无法共享,影响工作和生活的正常进行。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2356

2023.08.08

windows自动更新
windows自动更新

Windows操作系统的自动更新功能可以确保系统及时获取最新的补丁和安全更新,以提高系统的稳定性和安全性。然而,有时候我们可能希望暂时或永久地关闭Windows的自动更新功能。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

850

2023.08.10

Golang处理数据库错误教程合集
Golang处理数据库错误教程合集

本专题整合了Golang数据库错误处理方法、技巧、管理策略相关内容,阅读专题下面的文章了解更多详细内容。

98

2026.02.06

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Node.js 教程
Node.js 教程

共57课时 | 10.7万人学习

CSS3 教程
CSS3 教程

共18课时 | 5.3万人学习

Vue 教程
Vue 教程

共42课时 | 8.1万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号