ziparchive 是 php 压缩文件的唯一可靠选择,gzencode 等不支持多文件打包和目录结构;需注意权限、路径校验、密码解压不可靠及大文件内存控制。

用 ZipArchive 压缩文件最稳,别碰 gzencode 或 zlib 手动打包
PHP 原生压缩文件,ZipArchive 是唯一靠谱选择。它直接生成标准 ZIP 包,兼容 windows/macos/linux 解压工具;而 gzencode 只输出 gzip 流(类似单个 .gz 文件),不能打包多个文件或保留目录结构,新手常误以为“压缩了”结果双击打不开。
常见错误现象:ZipArchive::open() 返回 ZIPARCHIVE::ER_OPEN(权限不足)、ZIPARCHIVE::ER_NOZIP(路径写错或文件被占用)、addFile() 后解压为空(没调用 close())。
-
ZipArchive必须先open(),再addFile()或addFromString(),最后close()—— 少一步就白干 - 添加文件时,第二个参数是压缩包内路径,比如
$zip->addFile('/tmp/log.txt', 'logs/app.log'),不是磁盘路径 - 目标 ZIP 文件所在目录必须有写权限,且 PHP 进程能创建该文件(如
/var/www/html/backup.zip要确保/var/www/html/可写)
解压 ZIP 时路径穿越漏洞必须手动过滤
直接用 $zip->extractTo() 解压不可信来源的 ZIP 包,攻击者可通过构造 ../../../etc/passwd 类路径把文件写到任意位置——这是真实发生过的高危漏洞。
正确做法是:遍历 $zip->getNameIndex($i) 获取每个文件名,用 realpath() + strpos() 校验是否落在目标目录内。
立即学习“PHP免费学习笔记(深入)”;
- 不要信任
basename(),它不处理../;要用pathinfo($name, PATHINFO_FILENAME)配合dirname()拆解后逐段判断 - 推荐用
str_starts_with($realPath, $allowedBase)(PHP 8.0+)或0 === strpos($realPath, $allowedBase)(兼容旧版) - 遇到含
..、空字节