<?php
include_once $_SERVER['DOCUMENT_ROOT'] . '/include/shared-manual.inc';
$TOC = array();
$TOC_DEPRECATED = array();
$PARENTS = array();
include_once dirname(__FILE__) ."/toc/features.file-upload.inc";
$setup = array (
  'home' => 
  array (
    0 => 'index.php',
    1 => 'PHP Manual',
  ),
  'head' => 
  array (
    0 => 'UTF-8',
    1 => 'ja',
  ),
  'this' => 
  array (
    0 => 'features.file-upload.post-method.php',
    1 => 'POST メソッドによるアップロード',
    2 => 'POST メソッドによるアップロード',
  ),
  'up' => 
  array (
    0 => 'features.file-upload.php',
    1 => 'ファイルアップロードの処理',
  ),
  'prev' => 
  array (
    0 => 'features.file-upload.php',
    1 => 'ファイルアップロードの処理',
  ),
  'next' => 
  array (
    0 => 'features.file-upload.errors.php',
    1 => 'エラーメッセージの説明',
  ),
  'alternatives' => 
  array (
  ),
  'source' => 
  array (
    'lang' => 'ja',
    'path' => 'features/file-upload.xml',
  ),
  'history' => 
  array (
  ),
);
$setup["toc"] = $TOC;
$setup["toc_deprecated"] = $TOC_DEPRECATED;
$setup["parents"] = $PARENTS;
manual_setup($setup);

contributors($setup);

?>
<div id="features.file-upload.post-method" class="sect1">
   <h2 class="title">POST メソッドによるアップロード</h2>
   <p class="simpara">
    この機能により、テキスト、バイナリファイルの両方をアップロードできるように
    なります。
    PHP の認証機構およびファイル操作関数を用いて、アップロードを許可する
    ユーザーとアップロード後にそのファイルを使用して行う動作を完全に制御する
    ことが可能です。
   </p>
   <p class="simpara">
    PHP は、全ての RFC-1867 対応ブラウザからファイルのアップロードを
    受けることができます。
   </p>

   <blockquote class="note"><p><strong class="note">注意</strong>: 
    <strong>関係する設定に関する注記</strong><br />
    <p class="para">
     <var class="filename">php.ini</var>の
     <a href="ini.core.php#ini.file-uploads" class="link">file_uploads</a>,
     <a href="ini.core.php#ini.upload-max-filesize" class="link">upload_max_filesize</a>,
     <a href="ini.core.php#ini.upload-tmp-dir" class="link">upload_tmp_dir</a>,
     <a href="ini.core.php#ini.post-max-size" class="link">post_max_size</a>,
     <a href="info.configuration.php#ini.max-input-time" class="link">max_input_time</a>
     ディレクティブも参照ください。
    </p>
   </p></blockquote>

   <p class="para">
    PHP は <span class="productname">Netscape Composer</span> および
    W3C の <span class="productname">Amaya</span> クライアントにより使用される
    PUT メソッドによるファイルアップロードもサポートしています。詳細は、<a href="features.file-upload.put-method.php" class="link">PUT メソッドのサポート
    </a>を参照ください。
   </p>

   <p class="para">
    <div class="example" id="example-1">
     <p><strong>例1 ファイルアップロード用のフォーム</strong></p>
     <div class="example-contents"><p>
      ファイルアップロード画面は、次のような特別なフォームを作成すること
      により、作成することができます。
      </p></div>
     <div class="example-contents">
<div class="htmlcode"><pre class="htmlcode">&lt;!-- データのエンコード方式である enctype は、必ず以下のようにしなければなりません --&gt;
&lt;form enctype=&quot;multipart/form-data&quot; action=&quot;__URL__&quot; method=&quot;POST&quot;&gt;
    &lt;!-- MAX_FILE_SIZE は、必ず &quot;file&quot; input フィールドより前になければなりません --&gt;
    &lt;input type=&quot;hidden&quot; name=&quot;MAX_FILE_SIZE&quot; value=&quot;30000&quot; /&gt;
    &lt;!-- input 要素の name 属性の値が、$_FILES 配列のキーになります --&gt;
    このファイルをアップロード: &lt;input name=&quot;userfile&quot; type=&quot;file&quot; /&gt;
    &lt;input type=&quot;submit&quot; value=&quot;ファイルを送信&quot; /&gt;
&lt;/form&gt;</pre>
</div>
     </div>

     <div class="example-contents"><p>
      上の例の <code class="literal">__URL__</code> は、PHP ファイルを指すよう置換される
      必要があります。
     </p></div>
     <div class="example-contents"><p>
      &quot;<code class="literal">MAX_FILE_SIZE</code>&quot; hidden フィールドは、
      &quot;file&quot; input フィールドの前に置く必要があります。
      この値は、PHP で取得可能なファイルの最大サイズを規定します。この値はバイト数で指定します。
      <code class="literal">MAX_FILE_SIZE</code> は常に指定しておくべきです。
      巨大なファイルを転送しようとして長時間待ち続け、
      結局ファイルが大きすぎて転送できなかったなどといった羽目に陥るのを防げるからです。
      注意: ブラウザ側でこの最大値を出し抜くのは簡単なことなので、この機能を信頼して、
      これより大きなサイズのファイルがブロックされることを前提にしてはいけません。
      しかし、PHP 側の最大サイズの設定を欺くことはできません。
     </p></div>
    </div>
   </p>

   <blockquote class="note"><p><strong class="note">注意</strong>: 
    <p class="para">
      アップロード用のフォームが
      <code class="literal">enctype=&quot;multipart/form-data&quot;</code> 属性を有しているかを
      確認してください。さもないと、ファイルのアップロードは動作しません。
    </p>
   </p></blockquote>

   <p class="para">
    グローバルの <var class="varname"><a href="reserved.variables.files.php" class="classname">$_FILES</a></var> には、アップロードされたファイルの情報が含まれます。
    サンプルのフォームからの内容は次のようになります。ここでは、上の例のスクリプトで使われたように、
    アップロードファイルの名前として <em>userfile</em> を
    使用することを仮定していることに注意してください。
    実際にはどんな名前にすることもできます。
    <dl>
     
      <dt><var class="varname"><a href="reserved.variables.files.php" class="classname">$_FILES['userfile']['name']</a></var></dt>
      <dd>
       <p class="para">
        クライアントマシンの元のファイル名。
       </p>
      </dd>
     
     
      <dt><var class="varname"><a href="reserved.variables.files.php" class="classname">$_FILES['userfile']['type']</a></var></dt>
      <dd>
       <p class="para">
        ファイルの MIME 型。ただし、ブラウザがこの情報を提供する場合。
        例えば、<code class="literal">&quot;image/gif&quot;</code> のようになります。
        この MIME 型は PHP 側ではチェックされません。そのため、
        この値は信用できません。
       </p>
      </dd>
     
     
      <dt><var class="varname"><a href="reserved.variables.files.php" class="classname">$_FILES['userfile']['size']</a></var></dt>
      <dd>
       <p class="para">
        アップロードされたファイルのバイト単位のサイズ。
       </p>
      </dd>
     
     
      <dt><var class="varname"><a href="reserved.variables.files.php" class="classname">$_FILES['userfile']['tmp_name']</a></var></dt>
      <dd>
       <p class="para">
        アップロードされたファイルがサーバー上で保存されているテンポラ
        リファイルの名前。
       </p>
      </dd>
     
     
      <dt><var class="varname"><a href="reserved.variables.files.php" class="classname">$_FILES['userfile']['error']</a></var></dt>
      <dd>
       <p class="para">
        このファイルアップロードに関する
        <a href="features.file-upload.errors.php" class="link">エラーコード</a>
       </p>
      </dd>
     
     
      <dt><var class="varname"><a href="reserved.variables.files.php" class="classname">$_FILES['userfile']['full_path']</a></var></dt>
      <dd>
       <p class="para">
        ブラウザからアップロードされたファイルのフルパス。
        この値は実際のディレクトリ構造を反映しているとは必ずしも言えないため、
        信用できません。
        PHP 8.1.0 以降で利用可能です。
       </p>
      </dd>
     
    </dl>
   </p>

   <p class="para">
    <var class="filename">php.ini</var> の <a href="ini.core.php#ini.upload-tmp-dir" class="link">upload_tmp_dir</a> ディレクティブで
    他の場所を指定しない限り、ファイルはサーバーにおけるデフォルトの
    テンポラリディレクトリに保存されます。サーバーのデフォルトディレクトリは、
    PHP を実行する環境において環境変数 <var class="envar">TMPDIR</var> を設定する
    ことにより変更することができます。しかし、PHP スクリプトの内部から
    <span class="function"><a href="function.putenv.php" class="function">putenv()</a></span> 関数により設定しても上手くいきません。
    この環境変数は、アップロードされたファイルに他の処理を行う際にも
    同様に使用することが可能です。
    <div class="example" id="example-2">
     <p><strong>例2 ファイルのアップロードを検証する</strong></p>
     <div class="example-contents"><p>
      詳細については、<span class="function"><a href="function.is-uploaded-file.php" class="function">is_uploaded_file()</a></span>
      および <span class="function"><a href="function.move-uploaded-file.php" class="function">move_uploaded_file()</a></span> の関数のエントリも
      参照ください。以下はフォームからファイルをアップロードするプロセスの例です。
     </p></div>
     <div class="example-contents">
<div class="phpcode"><code><span style="color: #000000"><span style="color: #0000BB">&lt;?php<br />$uploaddir </span><span style="color: #007700">= </span><span style="color: #DD0000">'/var/www/uploads/'</span><span style="color: #007700">;<br /></span><span style="color: #0000BB">$uploadfile </span><span style="color: #007700">= </span><span style="color: #0000BB">$uploaddir </span><span style="color: #007700">. </span><span style="color: #0000BB">basename</span><span style="color: #007700">(</span><span style="color: #0000BB">$_FILES</span><span style="color: #007700">[</span><span style="color: #DD0000">'userfile'</span><span style="color: #007700">][</span><span style="color: #DD0000">'name'</span><span style="color: #007700">]);<br /><br />echo </span><span style="color: #DD0000">'&lt;pre&gt;'</span><span style="color: #007700">;<br />if (</span><span style="color: #0000BB">move_uploaded_file</span><span style="color: #007700">(</span><span style="color: #0000BB">$_FILES</span><span style="color: #007700">[</span><span style="color: #DD0000">'userfile'</span><span style="color: #007700">][</span><span style="color: #DD0000">'tmp_name'</span><span style="color: #007700">], </span><span style="color: #0000BB">$uploadfile</span><span style="color: #007700">)) {<br />    echo </span><span style="color: #DD0000">"File is valid, and was successfully uploaded.\n"</span><span style="color: #007700">;<br />} else {<br />    echo </span><span style="color: #DD0000">"Possible file upload attack!\n"</span><span style="color: #007700">;<br />}<br /><br />echo </span><span style="color: #DD0000">'Here is some more debugging info:'</span><span style="color: #007700">;<br /></span><span style="color: #0000BB">print_r</span><span style="color: #007700">(</span><span style="color: #0000BB">$_FILES</span><span style="color: #007700">);<br /><br />print </span><span style="color: #DD0000">"&lt;/pre&gt;"</span><span style="color: #007700">;<br /><br /></span><span style="color: #0000BB">?&gt;</span></span></code></div>
     </div>

    </div>
   </p>
   <p class="simpara">
    アップロードされたファイルを受け取る PHP スクリプトは、アップロード
    されたファイルを用いて何をするべきかを決めるために必要なロジックを
    全て実装する必要があります。例えば、変数
    <var class="varname"><a href="reserved.variables.files.php" class="classname">$_FILES['userfile']['size']</a></var> を使用して、小さすぎたり
    大きすぎたりするファイルを捨てることができます。指定した型以外の
    ファイルを全て捨てるために変数
    <var class="varname"><a href="reserved.variables.files.php" class="classname">$_FILES['userfile']['type']</a></var> を用いることができますが、
    これはあくまでいくつかのチェックの中のひとつとしてのみ実行するように
    してください。なぜなら、この値を設定するのはあくまでもクライアントであり、
    PHP 側では何もチェックしていないからです。
    また、
    <var class="varname"><a href="reserved.variables.files.php" class="classname">$_FILES['userfile']['error']</a></var> を使用することができ、
    <a href="features.file-upload.errors.php" class="link">エラーコード</a>
    に基づき、ロジックを構成することができます。
    何らかの方法により、テンポラリディレクトリからファイルを削除したり
    他の場所に移動したりする必要があります。
   </p>
   <p class="simpara">
    フォームでアップロードされるファイルが選択されていない場合、PHP は
    <var class="varname"><a href="reserved.variables.files.php" class="classname">$_FILES['userfile']['size']</a></var> として 0 を返し、
    <var class="varname"><a href="reserved.variables.files.php" class="classname">$_FILES['userfile']['tmp_name']</a></var> には値を
    設定しません。
   </p>
   <p class="simpara">
    移動または名前の変更が行われていない場合、リクエストの終了時に
    そのファイルはテンポラリディレクトリから削除されます。
   </p>
    <div class="example" id="example-3">
     <p><strong>例3 ファイルの配列をアップロードする</strong></p>
     <div class="example-contents"><p>
      PHP はファイルについても
      <a href="faq.html.php#faq.html.arrays" class="link">HTML フォームで配列を使用すること</a>
      をサポートしています。
     </p></div>
     <div class="example-contents">
<div class="htmlcode"><pre class="htmlcode">&lt;form action=&quot;&quot; method=&quot;post&quot; enctype=&quot;multipart/form-data&quot;&gt;
&lt;p&gt;Pictures:
&lt;input type=&quot;file&quot; name=&quot;pictures[]&quot; /&gt;
&lt;input type=&quot;file&quot; name=&quot;pictures[]&quot; /&gt;
&lt;input type=&quot;file&quot; name=&quot;pictures[]&quot; /&gt;
&lt;input type=&quot;submit&quot; value=&quot;Send&quot; /&gt;
&lt;/p&gt;
&lt;/form&gt;</pre>
</div>
     </div>

     <div class="example-contents">
<div class="phpcode"><code><span style="color: #000000"><span style="color: #0000BB">&lt;?php<br /></span><span style="color: #007700">foreach (</span><span style="color: #0000BB">$_FILES</span><span style="color: #007700">[</span><span style="color: #DD0000">"pictures"</span><span style="color: #007700">][</span><span style="color: #DD0000">"error"</span><span style="color: #007700">] as </span><span style="color: #0000BB">$key </span><span style="color: #007700">=&gt; </span><span style="color: #0000BB">$error</span><span style="color: #007700">) {<br />    if (</span><span style="color: #0000BB">$error </span><span style="color: #007700">== </span><span style="color: #0000BB">UPLOAD_ERR_OK</span><span style="color: #007700">) {<br />        </span><span style="color: #0000BB">$tmp_name </span><span style="color: #007700">= </span><span style="color: #0000BB">$_FILES</span><span style="color: #007700">[</span><span style="color: #DD0000">"pictures"</span><span style="color: #007700">][</span><span style="color: #DD0000">"tmp_name"</span><span style="color: #007700">][</span><span style="color: #0000BB">$key</span><span style="color: #007700">];<br />        </span><span style="color: #FF8000">// basename() で、ひとまずファイルシステムトラバーサル攻撃は防げるでしょう。<br />        // ファイル名についてのその他のバリデーションも、適切に行いましょう。<br />        </span><span style="color: #0000BB">$name </span><span style="color: #007700">= </span><span style="color: #0000BB">basename</span><span style="color: #007700">(</span><span style="color: #0000BB">$_FILES</span><span style="color: #007700">[</span><span style="color: #DD0000">"pictures"</span><span style="color: #007700">][</span><span style="color: #DD0000">"name"</span><span style="color: #007700">][</span><span style="color: #0000BB">$key</span><span style="color: #007700">]);<br />        </span><span style="color: #0000BB">move_uploaded_file</span><span style="color: #007700">(</span><span style="color: #0000BB">$tmp_name</span><span style="color: #007700">, </span><span style="color: #DD0000">"data/</span><span style="color: #0000BB">$name</span><span style="color: #DD0000">"</span><span style="color: #007700">);<br />    }<br />}<br /></span><span style="color: #0000BB">?&gt;</span></span></code></div>
     </div>

    </div>
   <p class="para">
    ファイルアップロードのプログレスバーは、<a href="session.upload-progress.php" class="link">セッションのアップロードの進捗</a>
    で実装することができます。
   </p>
  </div><?php manual_footer($setup); ?>