【发布时间】:2011-02-17 17:22:44
【问题描述】:
为了验证文件上传中允许的 mime 类型,我通常依赖 fileinfo 扩展名,但由于该扩展名或 magic database 并不总是可用,我虽然使用与每个文件关联的类型 index $_FILES 超全球。
所以我的问题是,这个索引是从哪里来的?我怀疑它要么来自浏览器(如果是这种情况,它可以被伪造),或者很可能来自网络服务器(或 PHP)——如果是这样的话:它只是 mime 类型映射的扩展还是是真的吗?
【问题讨论】:
标签: php security apache file-upload webserver