0Pricing
PHP Academy · Lezione

Gestione degli upload di file

Elaborare in sicurezza i file caricati usando la superglobale _FILES.

Gestione degli upload di file è una lezione PHP Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento PHP Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso PHP Academy include 4 lezioni in totale.

Panoramica sui caricamenti di file in PHP

PHP gestisce i caricamenti di file tramite la superglobale $_FILES. Il modulo deve utilizzare method="POST" e enctype="multipart/form-data".

Modulo HTML per il caricamento

Configurazione del modulo HTML per il caricamento di uno o più file:

<!-- Single file -->
<form method="POST" action="upload.php"
      enctype="multipart/form-data">
    <input type="file" name="document">
    <button>Upload</button>
</form>

<!-- Multiple files -->
<form method="POST" enctype="multipart/form-data">
    <input type="file" name="photos[]" multiple>
    <button>Upload All</button>
</form>

Struttura di $_FILES

Ogni file caricato presenta cinque elementi in $_FILES:

<?php
$file = $_FILES['document'];

echo $file['name'];      // original name: report.pdf
echo $file['type'];      // browser-reported MIME: application/pdf
echo $file['tmp_name'];  // server temp path: /tmp/phpXXXXXX
echo $file['error'];     // error code: 0 = UPLOAD_ERR_OK
echo $file['size'];      // file size in bytes

Codici di errore del caricamento

Verifichi sempre $file['error'] prima di elaborarlo:

<?php
$errorMessages = [
    UPLOAD_ERR_INI_SIZE   => 'Exceeds upload_max_filesize in php.ini',
    UPLOAD_ERR_FORM_SIZE  => 'Exceeds MAX_FILE_SIZE in form',
    UPLOAD_ERR_PARTIAL    => 'Only partially uploaded',
    UPLOAD_ERR_NO_FILE    => 'No file uploaded',
    UPLOAD_ERR_NO_TMP_DIR => 'Missing temp folder',
    UPLOAD_ERR_CANT_WRITE => 'Failed to write to disk',
    UPLOAD_ERR_EXTENSION  => 'PHP extension stopped upload',
];

$err = $_FILES['doc']['error'];
if ($err !== UPLOAD_ERR_OK) {
    die($errorMessages[$err] ?? 'Unknown error');
}

Validazione sicura del tipo di file

Non si fidi mai del tipo MIME fornito dal browser: lo verifichi con il contenuto effettivo del file:

<?php
$tmp  = $_FILES['image']['tmp_name'];
$allowed = ['image/jpeg', 'image/png', 'image/webp'];

// Check real MIME type from file content
$realMime = mime_content_type($tmp);

if (!in_array($realMime, $allowed)) {
    die('Invalid file type: ' . $realMime);
}

Validazione delle dimensioni del file

Imposti limiti alle dimensioni lato server anche se il modulo HTML contiene un campo nascosto MAX_FILE_SIZE:

<?php
$maxBytes = 5 * 1024 * 1024;  // 5MB
$size     = $_FILES['video']['size'];

if ($size > $maxBytes) {
    $mb = round($size / 1024 / 1024, 2);
    die("File too large: {$mb}MB (max 5MB)");
}

is_uploaded_file e move_uploaded_file

Utilizzi sempre queste due funzioni per confermare che il file provenga da un caricamento HTTP e per spostarlo in modo sicuro:

<?php
$tmp  = $_FILES['photo']['tmp_name'];
$dest = '/var/www/uploads/' . basename($_FILES['photo']['name']);

if (!is_uploaded_file($tmp)) {
    die('Not an uploaded file — possible attack');
}

if (!move_uploaded_file($tmp, $dest)) {
    die('Failed to move uploaded file');
}

echo 'Upload saved to: ' . $dest;

Generazione di nomi di file sicuri

Generi un nome di file casuale per prevenire gli attacchi di attraversamento delle directory e quelli di sovrascrittura:

<?php
$originalName = $_FILES['doc']['name'];
$ext          = strtolower(pathinfo($originalName, PATHINFO_EXTENSION));

$allowedExts = ['jpg', 'jpeg', 'png', 'pdf'];
if (!in_array($ext, $allowedExts)) {
    die('File type not allowed');
}

$safeName = bin2hex(random_bytes(16)) . '.' . $ext;
$dest     = '/var/www/uploads/' . $safeName;

move_uploaded_file($_FILES['doc']['tmp_name'], $dest);

Gestione di più caricamenti di file

Quando utilizza name="photos[]", $_FILES contiene degli array: li iteri:

<?php
$files = $_FILES['photos'];
$count = count($files['name']);

for ($i = 0; $i < $count; $i++) {
    if ($files['error'][$i] !== UPLOAD_ERR_OK) continue;
    
    $tmp  = $files['tmp_name'][$i];
    $ext  = pathinfo($files['name'][$i], PATHINFO_EXTENSION);
    $dest = '/uploads/' . uniqid() . '.' . strtolower($ext);
    
    move_uploaded_file($tmp, $dest);
    echo "Saved: $dest" . PHP_EOL;
}

Impostazioni dei caricamenti in php.ini

Direttive fondamentali di php.ini che influiscono sui caricamenti dei file:

  • file_uploads = On — abilita i caricamenti
  • upload_max_filesize = 8M — dimensione massima del singolo file
  • post_max_size = 32M — dimensione massima del corpo POST (deve essere > upload_max_filesize)
  • max_file_uploads = 20 — numero massimo di file per richiesta

Ridimensionamento delle immagini dopo il caricamento

Utilizzi la libreria GD per ridimensionare le immagini dopo il caricamento:

<?php
function resizeImage(string $src, string $dst, int $maxW): void {
    [$w, $h, $type] = getimagesize($src);
    $ratio   = $maxW / $w;
    $newH    = (int) ($h * $ratio);
    $srcImg  = imagecreatefromjpeg($src);
    $dstImg  = imagecreatetruecolor($maxW, $newH);
    imagecopyresampled($dstImg, $srcImg, 0,0,0,0, $maxW, $newH, $w, $h);
    imagejpeg($dstImg, $dst, 90);
    imagedestroy($srcImg);
    imagedestroy($dstImg);
}

Verifica rapida

Quale funzione PHP è necessaria per spostare in modo sicuro un file caricato nella sua destinazione finale?

Riepilogo: caricamento dei file

Elenco di controllo per la gestione dei caricamenti:

  • Il modulo deve utilizzare method=POST enctype=multipart/form-data
  • Verifichi $_FILES['field']['error'] === UPLOAD_ERR_OK
  • Validi il tipo MIME effettivo con mime_content_type()
  • Validi le dimensioni del file lato server
  • Utilizzi move_uploaded_file(), non rename/copy
  • Generi nomi di file casuali per prevenire conflitti

Domande Frequenti

La lezione «Gestione degli upload di file» è gratuita?

Sì — il testo completo di «Gestione degli upload di file» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso PHP Academy, passa a CoddyKit PRO. Il corso PHP Academy include 4 lezioni in totale.

Cosa imparerò in «Gestione degli upload di file»?

Elaborare in sicurezza i file caricati usando la superglobale _FILES. Eserciti PHP Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare PHP Academy?

Non è richiesta alcuna esperienza precedente. PHP Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Gestione degli upload di file»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione PHP Academy?

Sì. Ogni lezione PHP Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Lettura dei file con PHP
  2. Scrittura e aggiunta ai file
  3. Gestione delle directory
  4. Gestione degli upload di file
← Torna a PHP Academy