【问题标题】:Corrupted image file in golang api image downloadgolang api图像下载中损坏的图像文件
【发布时间】:2020-05-20 02:54:10
【问题描述】:

我正在使用 golang 构建一个简单的测试 API,用于上传和下载图像文件(PNG、JPEG、JPG):

/pic [POST] 上传图片并保存到文件夹; /pic [GET] 用于将图像下载到客户端。

我已成功构建 /pic [POST] 并且图像已成功上传到服务器的文件。我可以打开存储文件夹中的文件。 (在 Windows localhost 服务器和 ubuntu 服务器中)

但是,当我构建 /pic [GET] 来下载图片时,我可以将文件下载到客户端(我的计算机),但是下载的文件在我尝试用不同的方式打开它时以某种方式损坏了图像查看器,例如画廊或 Photoshop,它显示“看起来我们不支持这种文件格式”。所以好像下载不成功。

邮递员结果:

在图库中打开文件: 关于为什么会发生这种情况以及我应该如何解决它的任何想法?

下载图片的golang代码如下(省略错误处理):

func PicDownload(w http.ResponseWriter, r *http.Request){

   request := make(map[string]string)
   reqBody, _ := ioutil.ReadAll(r.Body)
   err = json.Unmarshal(reqBody, &request)
   // Error handling

   file, err := os.OpenFile("./resources/pic/" + request["filename"], os.O_RDONLY, 0666)
   // Error handling

   buffer := make([]byte, 512)
   _, err = file.Read(buffer)
   // Error handling

   contentType := http.DetectContentType(buffer)

   fileStat, _ := file.Stat()

   // Set header
   w.Header().Set("Content-Disposition", "attachment; filename=" + request["filename"])
   w.Header().Set("Content-Type", contentType)
   w.Header().Set("Content-Length", strconv.FormatInt(fileStat.Size(), 10))

   // Copying the file content to response body
   io.Copy(w, file)

   return
}

【问题讨论】:

  • 您是否检查过图像内部究竟损坏了什么?你比较过二进制数据吗?
  • 1) 这是非常危险的。考虑一下如果 request["filename"] 是 "../../../../etc/shadow" 会发生什么。 2)您没有将前 512 个字节发送给客户端。

标签: image api file go download


【解决方案1】:

当您从文件中读取前 512 个字节以确定内容类型时,底层文件流指针向前移动 512 个字节。当您稍后调用 io.Copy 时,将从该位置继续读取。

有两种方法可以纠正这个问题。

首先是在调用io.Copy()之前调用file.Seek(0, io.SeekStart)。这会将指针放回文件的开头。此解决方案需要最少的代码,但意味着从文件中读取相同的 512 字节两次,这会导致一些开销。

第二种解决方案是使用buffer := make([]byte, fileStat.Size() 创建一个包含整个文件的缓冲区,并将该缓冲区用于http.DetectContentType() 调用和写入输出(使用w.Write(buffer) 写入而不是使用io.Copy()。这种方法的缺点可能是一次将整个文件加载到内存中,这对于非常大的文件并不理想(io.Copy 使用 32KB 块而不是加载整个文件)。

注意:正如 Peter 在评论中提到的,您必须确保用户无法通过发布 ../../ 或其他文件名来遍历您的文件系统。

【讨论】:

    猜你喜欢
    • 2017-04-08
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2023-04-01
    相关资源
    最近更新 更多