商城首页欢迎来到中国正版软件门户

您的位置: 首页 > 文章列表 > 编程开发 > ThinkPHP路由正则约束如何防止路径遍历攻击【安全】

ThinkPHP路由正则约束如何防止路径遍历攻击【安全】

  发布于2026-07-05 阅读(0)

扫一扫,手机访问

先说几个核心判断:ThinkPHP 路由层的正则约束,本质上做的是“过滤”而非“防御”。它能从入口处拦截大部分非法字符和不规范结构,但绝对挡不住路径遍历攻击。真正有效的防线,必须落地到路径解析和目录校验上——也就是业界常说的realpath() + 前缀白名单组合。这是硬道理,绕不过去。

正则约束的关键在于精准匹配,而非简单排除

很多开发者习惯用->where(['file' => '.*'])->where(['file' => '[^\/]+'])规则,乍一看似乎拦住了斜杠,但仔细想想,攻击者会这么老实吗?%2e%2e%2f(URL编码)、.//..\(Windows路径)、甚至Unicode归一化,这些都是常见绕过方式。正则的作用应该是“明确允许什么”,而不是“模糊禁止什么”。

  • 文件名类参数(比如filename)只允许安全字符集合:->where(['filename' => '[a-zA-Z0-9_.-]{1,64}']),长度和字符集双重约束。
  • ID类参数必须强类型限制:->where(['id' => '\d+']),避免用\d*(空值风险)或[0-9]+(PCRE兼容性问题)。
  • 路径片段参数(比如category)如果需要支持中文,就先用urldecode()处理,再用/^[\x{4e00}-\x{9fa5}a-zA-Z0-9_-]+$/u匹配。

正则只是起点,realpath + 前缀校验才是真正的防线

即使你在路由层用正则挡住了../,如果控制器里还是直接拼接input('get.file')file_get_contents(),那一切努力都是白费。ThinkPHP 5.1+ 默认不处理路径穿越,input()返回的是原始字符串——你直接拼接,就等于说“服务器文件系统,请随意浏览”。

那该怎么办?

  • 先用basename()剥离路径结构,再立即urldecode()处理编码绕过。
  • 对结果做白名单字符过滤:preg_match('/^[a-zA-Z0-9_.-]+$/', $safe_name)
  • 构造完整路径后,强制调用realpath()获取真实绝对路径,再用strpos($realpath, $allow_root) === 0确认是否落在授权目录内。
  • 给出一个标准示例:$root = realpath('./public/files'); $real = realpath('./public/files/' . $safe_name); if (!$real || strpos($real, $root) !== 0) abort(403);

别把希望寄托在字符串替换或单独依赖 basename

有些开发者习惯用str_replace(['..', './'], '', $input)或者只靠basename(),事实上这两种做法都漏洞百出。str_replace可以被.//%2e%2e%2f....//轻松绕过;而basename()面对../../../etc/passwd%00.jpg只能返回passwd%00.jpg,后续再用pathinfo($name, PATHINFO_EXTENSION)判断类型,%00后的内容会被忽略,扩展名校验直接失效。

必须记住几点:

  • 所有路径类参数(fileviewtemplate)都视作高危输入,绝不直接拼接。
  • 上传、下载、删除场景,强制使用固定目录 + 随机哈希名(比如md5(uniqid() . $original))。
  • 彻底禁用用户控制完整路径结构,业务逻辑中避免出现include $_GET['page']这类裸露包含。

路由层配合应用层做主动拦截

在路由解析之后、控制器执行之前,加入一个中间件可以提前识别可疑路径特征并阻断,效果相当不错:

  • 监听Request::pathinfo(),对包含../php://data://、双斜杠//、连续点号...的请求直接abort(403)
  • 用缓存记录IP访问频次,60秒内访问非白名单路径超过15次,自动加入1小时黑名单。
  • 白名单路径建议硬编码(比如['/login', '/api/v1/user']),不依赖配置项,防止被覆盖或读取失败。

ThinkPHP路由正则约束如何防止路径遍历攻击【安全】

说到底,路径遍历攻击的防御是个系统工程。路由层的正则约束是第一道门,realpath() + 前缀校验是核心防线,中间件做主动拦截是最后一道保险。缺一不可,而且每道门槛都要做扎实。

本文转载于:https://www.php.cn/faq/2736787.html 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。

热门关注