Start · Sprachen · PHP · Referenz · realpath

realpath

Funktion

Normalisiert einen Pfad und löst symbolische Links, <code>.</code> und <code>..</code> auf.

seit PHP 4.0.0 Kategorie: io

Signatur

realpath(string $path): string|false

Beschreibung

Wichtig für Security: Verhindere Path-Traversal (../-Angriffe) mit realpath() + str_starts_with($real, $allowedRoot).

Parameter

Name Typ Default Beschreibung
$path Pflicht string Pfad.

Rückgabewert

Typ
string|false
Beschreibung
Absoluter Pfad oder false.

Beispiele

Path-Traversal blocken

<?php

$requested = realpath($uploadDir . '/' . $_GET['file']);
if ($requested === false || !str_starts_with($requested, $uploadDir)) {
    http_response_code(403); exit;
}