بعد از این درس دقیقاً چه بلدی؟
- موضوع «GD/Image» را با زبان ساده برای فرد دیگری توضیح میدهی.
- مثال همین درس را خطبهخط میخوانی و خروجی آن را پیشبینی میکنی.
- کد را تغییر میدهی، نتیجه یا ساختار آن را بررسی میکنی و خطا را مرحلهای اصلاح میکنی.
بازکردن بسته فشرده
جعبه کوچک ممکن است پس از بازشدن فضای بزرگی بگیرد یا فایل را بیرون قفسه مجاز قرار دهد؛ حجم و مسیر باید پیش از استخراج کنترل شوند.
افزونههای تخصصی باید با محدودیت منابع استفاده شوند. تصویر فشرده هنگام Decode حافظه زیادی میگیرد، XML ورودی نامطمئن نیازمند تنظیم امن و ZIP باید در برابر Path Traversal کنترل شود.
چرا مهم است؟ این مفهوم یکی از آجرهای مسیر حرفهای PHP است. فعلاً لازم نیست همه جزئیات را حفظ کنی؛ باید دلیل استفاده و اثر هر خط را بفهمی.
اولین تمرین تو: تعداد فایل، حجم کل و مسیر Normalizeشده بررسی میشود و فایل فقط داخل پوشه مقصد نوشته میگردد.
اول بفهم، بعد کد بنویس
GD/Image
Decode و تغییر اندازه تصویر را با محدودیت ابعاد انجام میدهد.
DOMDocument
درخت XML/HTML را برای جستوجو و تغییر مدل میکند.
ZipArchive
فهرست و استخراج Archive را مدیریت میکند.
استخراج امن بسته تصویر
تعداد فایل، حجم کل و مسیر Normalizeشده بررسی میشود و فایل فقط داخل پوشه مقصد نوشته میگردد.
قطعهها را به ترتیب درست بچین
روی هر قطعه بزن تا وارد پاسخ شود؛ برای برگرداندن دوباره روی آن بزن. با دکمههای جابهجایی هم میتوانی بدون کشیدن و رهاکردن ترتیب را اصلاح کنی.
کد را کامل کن و ساختار آن را بررسی کن
این درس وارد قابلیتهای سروری یا حرفهای شده است. برای امنیت سایت، کد دلخواه روی سرور اجرا نمیشود؛ بررسیگر، وجود اجزای ضروری و منطق مورد انتظار را کنترل میکند و راهنمای اصلاح میدهد.
کد را کامل کن و «بررسی ساختار» را بزن.
این مثال خطبهخط چه میگوید؟
فعلاً حفظ نکن؛ هر خط را به یک جمله ساده تبدیل کن.
- 1
<?phpاز اینجا مفسر PHP شروع به خواندن کد میکند.
- 2
$zip = new ZipArchive();یک مقدار با نام $zip نگهداری میشود تا در خطهای بعد دوباره استفاده شود.
- 3
if ($zip->open($archivePath) !== true) {یک پرسش درست/نادرست بررسی میشود و مسیر اجرای بعدی را تعیین میکند.
- 4
throw new RuntimeException("بسته باز نشد");این خط بخشی از منطق اصلی مثال است؛ نامها و علامتها را از راست به چپ، بخشبهبخش بخوان.
- 5
}مرز یک بلوک یا فراخوانی در اینجا باز یا بسته میشود.
- 6
for ($i = 0; $i < $zip->numFiles; $i++) {تکرار آغاز میشود تا همین قانون برای چند مقدار اجرا شود.
- 7
$name = $zip->getNameIndex($i);یک مقدار با نام $name نگهداری میشود تا در خطهای بعد دوباره استفاده شود.
- 8
if ($name === false || str_contains($name, "../")) {یک پرسش درست/نادرست بررسی میشود و مسیر اجرای بعدی را تعیین میکند.
- 9
throw new RuntimeException("مسیر فایل امن نیست");این خط بخشی از منطق اصلی مثال است؛ نامها و علامتها را از راست به چپ، بخشبهبخش بخوان.
- 10
}مرز یک بلوک یا فراخوانی در اینجا باز یا بسته میشود.
- 11
}مرز یک بلوک یا فراخوانی در اینجا باز یا بسته میشود.
راهنماییها مرحلهای هستند؛ اول خودت پیام خطا را بخوان.
بررسی مسیر Absolute، حجم بازشده و پسوندهای مجاز را اضافه کن.
از ساده به چالشی، بدون پرش
یکی از مقدارهای مثال را عوض کن، خروجی را روی کاغذ حدس بزن و سپس بررسی کن.
بررسی مسیر Absolute، حجم بازشده و پسوندهای مجاز را اضافه کن.
سناریوی «استخراج امن بسته تصویر» را با نامهای واضحتر و یک حالت تازه گسترش بده.
این سه اشتباه را انجام نده
extractTo مستقیم روی Archive نامطمئن
اعتماد به پسوند تصویر بدون Decode امن
فعالکردن Entity خارجی XML بدون نیاز
5 پرسش کوتاه؛ مطمئن شو واقعاً یاد گرفتهای
برای هر پرسش یک پاسخ انتخاب کن. بعد از هر انتخاب، دلیل پاسخ را همانجا میبینی.
خطر ../ داخل ZIP چیست؟
کدام توضیح، «GD/Image» را دقیقتر بیان میکند؟
بهترین قدم بعد از خواندن مثال این درس چیست؟
کدام روش نشان میدهد این درس را واقعاً فهمیدهای؟
کدام رفتار احتمال خطا را در همین موضوع بیشتر میکند؟
درس را فقط وقتی تمام کن که کد را تغییر دادهای
دیدن آموزش کافی نیست؛ یک مقدار را تغییر بده، خروجی را پیشبینی کن و بعد اجرا بزن.