Загрузка файлов
Да, старая добрая проблема загрузки файлов. Основная идея загрузки файлов на самом деле довольно проста. В принципе, она работает так:
- Тег
<form>помечен какenctype=multipart/form-data, и в этой форме помещен<input type=file>. - Приложение получает доступ к файлу из словаря
filesобъекта запроса. - Используйте метод
save()файла для постоянного сохранения файла в какой-либо точке файловой системы.
Несложное введение
Начнем с очень простого приложения, которое загружает файл в определенную папку загрузки и отображает файл пользователю. Посмотрим на код инициализации нашего приложения:
import os
from flask import Flask, flash, request, redirect, url_for
from werkzeug.utils import secure_filename
UPLOAD_FOLDER = '/path/to/the/uploads'
ALLOWED_EXTENSIONS = {'txt', 'pdf', 'png', 'jpg', 'jpeg', 'gif'}
app = Flask(__name__)
app.config['UPLOAD_FOLDER'] = UPLOAD_FOLDER
Итак, сначала нам понадобятся несколько импортов. Большинство должны быть очевидными, werkzeug.secure_filename() объясняется немного позже. UPLOAD_FOLDER — это место, где мы будем хранить загруженные файлы, а ALLOWED_EXTENSIONS — набор разрешенных расширений файлов.
Почему мы ограничиваем разрешенные расширения? Вероятно, вы не хотите, чтобы пользователи могли загружать все, что угодно, если сервер напрямую отправляет данные клиенту. Таким образом, вы можете убедиться, что пользователи не могут загружать файлы HTML, которые могут вызвать проблемы XSS (см. Межсайтовый скриптинг (XSS)). Также убедитесь, что запрещены файлы .php , если сервер выполняет их, но у кого на сервере установлен PHP, а? :)
Далее функции, которые проверяют, является ли расширение допустимым, загружают файл и перенаправляют пользователя на URL загруженного файла:
def allowed_file(filename):
return '.' in filename and \
filename.rsplit('.', 1)[1].lower() in ALLOWED_EXTENSIONS
@app.route('/', methods=['GET', 'POST'])
def upload_file():
if request.method == 'POST':
# check if the post request has the file part
if 'file' not in request.files:
flash('No file part')
return redirect(request.url)
file = request.files['file']
# If the user does not select a file, the browser submits an
# empty file without a filename.
if file.filename == '':
flash('No selected file')
return redirect(request.url)
if file and allowed_file(file.filename):
filename = secure_filename(file.filename)
file.save(os.path.join(app.config['UPLOAD_FOLDER'], filename))
return redirect(url_for('download_file', name=filename))
return '''
<!doctype html>
<title>Upload new File</title>
<h1>Upload new File</h1>
<form method=post enctype=multipart/form-data>
<input type=file name=file>
<input type=submit value=Upload>
</form>
'''
Что же на самом деле делает функция secure_filename()? Теперь проблема в том, что существует принцип «никогда не доверяйте пользовательскому вводу». Это также относится к имени файла загружаемого файла. Все данные формы, которые отправляются, могут быть подделаны, а имена файлов могут быть небезопасными. Пока просто запомните: всегда используйте эту функцию для защиты имени файла, прежде чем сохранять его непосредственно в файловой системе.
Информация для профессионалов
Итак, вас интересует, что делает функция secure_filename() и в чем проблема, если вы ее не используете? Представьте, что кто-то отправит следующую информацию как filename вашему приложению:
filename = "../../../../home/username/.bashrc"
Предполагая, что количество ../ правильное, и вы объедините это с UPLOAD_FOLDER, пользователь может получить возможность изменить файл в файловой системе сервера, который он или она не должны изменять. Это требует некоторого знания о том, как выглядит приложение, но поверьте мне, хакеры терпеливы :)
Теперь давайте посмотрим, как работает эта функция:
>>> secure_filename('../../../../home/username/.bashrc')
'home_username_.bashrc'
Мы хотим иметь возможность обслуживать загруженные файлы, чтобы пользователи могли их загрузить. Мы определим представление download_file для предоставления файлов в папке загрузки по имени. url_for("download_file", name=name) генерирует URL для скачивания.
from flask import send_from_directory
@app.route('/uploads/<name>')
def download_file(name):
return send_from_directory(app.config["UPLOAD_FOLDER"], name)
Если вы используете промежуточное ПО или сервер HTTP для предоставления файлов, вы можете зарегистрировать конечную точку download_file как build_only, поэтому url_for будет работать без функции представления.
app.add_url_rule(
"/uploads/<name>", endpoint="download_file", build_only=True
)
Улучшение загрузки
Журнал изменений
Введено в версии 0.6.
Итак, как именно Flask обрабатывает загрузки? Если файлы достаточно малы, они будут храниться в памяти веб-сервера, в противном случае — во временном месте (как возвращается tempfile.gettempdir()).
Но как указать максимальный размер файла, после которого загрузка прерывается? По умолчанию Flask с удовольствием будет принимать загрузку файлов с неограниченным объемом памяти, но вы можете ограничить это, задав ключ конфигурации MAX_CONTENT_LENGTH:
from flask import Flask, Request app = Flask(__name__) app.config['MAX_CONTENT_LENGTH'] = 16 * 1000 * 1000
Приведенный выше код ограничит максимальный разрешенный объем данных до 16 мегабайт. Если передается файл большего размера, Flask вызовет исключение RequestEntityTooLarge.
Проблема с перезапуском соединения
При использовании локального сервера разработки вместо ответа 413 вы можете получить ошибку перезапуска соединения. Вы получите правильный ответ о состоянии при запуске приложения с сервером WSGI в производственной среде.
Эта функция была добавлена в Flask 0.6, но ее также можно реализовать в более старых версиях, наследовавшись от объекта запроса. Более подробную информацию об этом см. в документации Werkzeug по обработке файлов.
Полосы прогресса загрузки
Некоторое время назад многие разработчики имели идею читать входящий файл небольшими блоками и хранить прогресс загрузки в базе данных, чтобы иметь возможность опрашивать прогресс с JavaScript на клиенте. Клиент запрашивает у сервера каждые 5 секунд, сколько он передал, но это то, что он уже должен знать.
Более простое решение
Теперь существуют лучшие решения, которые работают быстрее и надежнее. Существуют JavaScript-библиотеки, такие как jQuery, которые имеют плагины для форм, чтобы облегчить создание полосы прогресса.
Поскольку общий шаблон для загрузки файлов практически не изменился во всех приложениях, имеющих дело с загрузками, существует также расширение Flask под названием Flask-Uploads, которое реализует полноценный механизм загрузки, который позволяет управлять разрешенными расширениями файлов.
© 2007–2021 Pallets
Licensed under the BSD 3-clause License.
https://flask.palletsprojects.com/en/2.0.x/patterns/fileuploads/