</>مدرسه زیب‌موجیاد بگیر، تمرین کن، بساز
مدرسهPHPدرس 24
درس 24 از 80 · ۶۵ دقیقه

آپلود امن فایل و مدیریت محدودیت‌ها

نام و پسوند اعلام‌شده کاربر قابل اعتماد نیست. باید خطای آپلود، اندازه، نوع واقعی فایل و مسیر ذخیره را مستقل بررسی و نام تازه تولید کنیم.

۰امتیاز شما
نقشه این درس

بعد از این درس دقیقاً چه بلدی؟

  • موضوع «UPLOAD_ERR_OK» را با زبان ساده برای فرد دیگری توضیح می‌دهی.
  • مثال همین درس را خط‌به‌خط می‌خوانی و خروجی آن را پیش‌بینی می‌کنی.
  • کد را تغییر می‌دهی، نتیجه یا ساختار آن را بررسی می‌کنی و خطا را مرحله‌ای اصلاح می‌کنی.
به زبان زندگی واقعی

ورودی انبار

روی جعبه ممکن است نوشته باشد کتاب، اما مسئول انبار محتوا، وزن و مقصد را جدا بررسی می‌کند و شماره انبار خودش را روی آن می‌زند.

نکته مهم برای شروع PHP

نام و پسوند اعلام‌شده کاربر قابل اعتماد نیست. باید خطای آپلود، اندازه، نوع واقعی فایل و مسیر ذخیره را مستقل بررسی و نام تازه تولید کنیم.

چرا مهم است؟ این مفهوم یکی از آجرهای مسیر حرفه‌ای PHP است. فعلاً لازم نیست همه جزئیات را حفظ کنی؛ باید دلیل استفاده و اثر هر خط را بفهمی.

اولین تمرین تو: فقط JPEG و PNG تا دو مگابایت پذیرفته می‌شود. نام ذخیره تصادفی است و فایل خارج از مسیر اجرایی نگهداری می‌شود.

مفهوم‌های اصلی

اول بفهم، بعد کد بنویس

UPLOAD_ERR_OK

نشان می‌دهد انتقال فایل در سطح PHP موفق بوده است.

finfo

نوع MIME واقعی محتوا را بهتر از پسوند حدس می‌زند.

move_uploaded_file

فقط فایل آپلودشده معتبر را به مسیر نهایی جابه‌جا می‌کند.

سناریوی واقعی

آپلود تصویر پروفایل

فقط JPEG و PNG تا دو مگابایت پذیرفته می‌شود. نام ذخیره تصادفی است و فایل خارج از مسیر اجرایی نگهداری می‌شود.

ورودی روشنقانون قابل توضیحخروجی قابل بررسی
بازی ساختن کد

قطعه‌ها را به ترتیب درست بچین

روی هر قطعه بزن تا وارد پاسخ شود؛ برای برگرداندن دوباره روی آن بزن. با دکمه‌های جابه‌جایی هم می‌توانی بدون کشیدن و رهاکردن ترتیب را اصلاح کنی.

مرحله ۲ از ۳ · مرتب‌کردن کد
بانک قطعه‌هاقطعه مناسب را انتخاب کن
ترتیب پاسخ تواز بالا به پایین اجرا می‌شود

    هنوز پاسخی بررسی نشده است.

    کارگاه تعاملی

    کد را کامل کن و ساختار آن را بررسی کن

    این درس وارد قابلیت‌های سروری یا حرفه‌ای شده است. برای امنیت سایت، کد دلخواه روی سرور اجرا نمی‌شود؛ بررسی‌گر، وجود اجزای ضروری و منطق مورد انتظار را کنترل می‌کند و راهنمای اصلاح می‌دهد.

    lesson-24.php
    گزارش بررسیبررسی‌گر ساختار آماده است
    کد را کامل کن و «بررسی ساختار» را بزن.
    در مثال‌های پیشرفته، اجرای ناامن سروری نداریم؛ اجزای ضروری کد بررسی می‌شوند.
    کدخوانی استاد

    این مثال خط‌به‌خط چه می‌گوید؟

    فعلاً حفظ نکن؛ هر خط را به یک جمله ساده تبدیل کن.

    1. 1<?php

      از اینجا مفسر PHP شروع به خواندن کد می‌کند.

    2. 2$file = $_FILES["avatar"] ?? null;

      یک مقدار با نام $file نگه‌داری می‌شود تا در خط‌های بعد دوباره استفاده شود.

    3. 3if (! $file || $file["error"] !== UPLOAD_ERR_OK) {

      یک پرسش درست/نادرست بررسی می‌شود و مسیر اجرای بعدی را تعیین می‌کند.

    4. 4throw new RuntimeException("آپلود کامل نشد");

      این خط بخشی از منطق اصلی مثال است؛ نام‌ها و علامت‌ها را از راست به چپ، بخش‌به‌بخش بخوان.

    5. 5}

      مرز یک بلوک یا فراخوانی در اینجا باز یا بسته می‌شود.

    6. 6$mime = (new finfo(FILEINFO_MIME_TYPE))->file($file["tmp_name"]);

      یک مقدار با نام $mime نگه‌داری می‌شود تا در خط‌های بعد دوباره استفاده شود.

    7. 7$allowed = ["image/jpeg", "image/png"];

      یک مقدار با نام $allowed نگه‌داری می‌شود تا در خط‌های بعد دوباره استفاده شود.

    8. 8if (! in_array($mime, $allowed, true)) {

      یک پرسش درست/نادرست بررسی می‌شود و مسیر اجرای بعدی را تعیین می‌کند.

    9. 9throw new RuntimeException("نوع فایل مجاز نیست");

      این خط بخشی از منطق اصلی مثال است؛ نام‌ها و علامت‌ها را از راست به چپ، بخش‌به‌بخش بخوان.

    10. 10}

      مرز یک بلوک یا فراخوانی در اینجا باز یا بسته می‌شود.

    منبع رسمی همین درسمستندات اصلی PHP را ببین ←برای عمیق‌ترشدن؛ لازم نیست در شروع همه آن را بخوانی.
    حالا نوبت توست

    بررسی اندازه، تولید نام تصادفی و مسیر ذخیره خارج از public را به الگوریتم اضافه کن.

    تمرین پلکانی

    از ساده به چالشی، بدون پرش

    ۱ · گرم‌کردن

    یکی از مقدارهای مثال را عوض کن، خروجی را روی کاغذ حدس بزن و سپس بررسی کن.

    ۲ · تثبیت

    بررسی اندازه، تولید نام تصادفی و مسیر ذخیره خارج از public را به الگوریتم اضافه کن.

    ۳ · ساختن

    سناریوی «آپلود تصویر پروفایل» را با نام‌های واضح‌تر و یک حالت تازه گسترش بده.

    دام‌های رایج

    این سه اشتباه را انجام نده

    1

    اعتماد به پسوند یا Content-Type مرورگر

    2

    ذخیره با نام اصلی کاربر

    3

    قرار دادن فایل اجرایی در پوشه عمومی

    آزمون پایان درس

    5 پرسش کوتاه؛ مطمئن شو واقعاً یاد گرفته‌ای

    برای هر پرسش یک پاسخ انتخاب کن. بعد از هر انتخاب، دلیل پاسخ را همان‌جا می‌بینی.

    پرسش 1 از 5

    برای تشخیص نوع واقعی فایل کدام ابزار مناسب‌تر است؟

    پرسش 2 از 5

    کدام توضیح، «UPLOAD_ERR_OK» را دقیق‌تر بیان می‌کند؟

    پرسش 3 از 5

    بهترین قدم بعد از خواندن مثال این درس چیست؟

    پرسش 4 از 5

    کدام روش نشان می‌دهد این درس را واقعاً فهمیده‌ای؟

    پرسش 5 از 5

    کدام رفتار احتمال خطا را در همین موضوع بیشتر می‌کند؟

    پایان درس 24

    درس را فقط وقتی تمام کن که کد را تغییر داده‌ای

    دیدن آموزش کافی نیست؛ یک مقدار را تغییر بده، خروجی را پیش‌بینی کن و بعد اجرا بزن.