Go multipart.Reader 怎么流式接收多个上传文件
来源:17golang原创
时间:2026-09-07 13:41:59 441浏览 收藏
如果一个请求里有多个上传文件,ParseMultipartForm 会把整个 multipart 表单交给解析器处理;需要边读边写、控制请求大小时,更合适的入口是 Request.MultipartReader。它返回一个按 part 读取的迭代器,当前文件读完后再拿下一个文件,不需要先把所有文件放进内存。
实战上可以把限制拆成两层:用http.MaxBytesReader限制整个请求,用io.LimitReader限制单个文件;循环调用NextPart,遇到io.EOF才算正常结束,超限时删除未完成的临时文件。
MultipartReader负责流式遍历 multipart 的各个 part。- 总请求上限和单文件上限必须分别设置,不能只依赖其中一个。
- 文件写入失败或超限时要关闭并删除临时文件,避免留下半截上传。
先用 MultipartReader 逐个拿到文件流
MultipartReader 只接受 multipart/form-data 或 multipart/mixed 请求。它不会帮你决定文件落到哪里,也不会替你校验业务字段;它做的事情很明确:从请求体中找出下一个 part,并让你像读普通 io.Reader 一样读取当前 part。
下面的 Handler 演示一个可落地的边界:请求最多 32 MB,每个文件最多 8 MB。示例把文件先写入临时文件,生产环境可以把 dst 换成对象存储或受控的文件服务。
package upload
import (
"errors"
"fmt"
"io"
"net/http"
"os"
"path/filepath"
)
func Upload(w http.ResponseWriter, r *http.Request) {
const maxBody = int64(32 maxFile {
_ = os.Remove(dst.Name()) // 失败时清理半截文件
if copied > maxFile {
http.Error(w, fmt.Sprintf("文件 %q 超过单文件限制", filename), http.StatusRequestEntityTooLarge)
} else {
http.Error(w, "写入上传文件失败", http.StatusInternalServerError)
}
return
}
// 这里可以把 dst.Name() 和 filename 写入数据库或对象存储元数据。
_ = dst.Name()
}
w.WriteHeader(http.StatusCreated)
_, _ = io.WriteString(w, "上传完成")
}
这里的关键不是临时文件本身,而是读取边界。NextPart 返回 io.EOF 时,说明整个 multipart 消费完了;普通字段没有文件名,也要把当前 part 读完,否则下一次读取可能停在当前字段的内容上。

大小限制和错误处理要放在读取循环里
只设置 MaxBytesReader 还不够。它限制的是整个请求;如果客户端上传 10 个 7 MB 文件,总量仍可能超过你的业务预算。反过来,只限制单文件也挡不住很多小文件拼成的大请求,所以两层上限应当同时存在。
io.LimitReader(part, maxFile+1) 的多读一个字节是一个简单判断技巧:读到 maxFile+1 就能确认超限,不需要把整个大文件继续写完。确认超限后立即关闭目标文件并删除它,不能把临时路径留给后续流程。
| 现象 | 应该怎么判断 | 返回方向 |
|---|---|---|
| Content-Type 不匹配 | MultipartReader 返回错误 | 400,请求格式错误 |
| 所有 part 都已读完 | NextPart 返回 io.EOF | 正常结束 |
| 请求总量超限 | 读取时出现 MaxBytesError | 413,删除未完成文件 |
| 单个文件超限 | 复制字节数大于 maxFile | 413,删除当前临时文件 |
| 磁盘或写入失败 | io.Copy 或 Close 返回错误 | 500,并记录服务端错误 |

文件名、字段和临时文件的常见坑
客户端传来的文件名只适合作为展示或元数据,落盘前至少使用 filepath.Base 去掉路径部分,并最好改成服务端生成的 ID。不要直接拼接到公共目录,否则文件名中的路径片段可能改变最终写入位置。
同一个字段名可以出现多个文件,不能用一个字符串变量覆盖前一个 part。若业务要求字段名必须是 attachments,就在循环里检查 part.FormName();普通字段则按需读取后丢弃或保存。解析器的工作只是切分边界,扩展名、MIME 类型、内容嗅探和病毒扫描仍是业务层责任。
如果你确实需要一次性得到 FileHeader 列表,可以选择 ReadForm,但它的语义是解析完整表单,并按 maxMemory 管理内存与临时文件。需要大文件、多文件或边上传边处理时,优先保持 NextPart 循环。
相关问题
MultipartReader 为什么返回错误?
最常见原因是请求的 Content-Type 不是 multipart/form-data 或 multipart/mixed,或者缺少可用的 boundary。先检查客户端是否真正以 multipart 方式提交。
NextPart 返回 EOF 是上传失败吗?
不是。EOF 表示当前 multipart 消息已经没有下一个 part;只有在读取过程中出现其他错误时,才需要按格式错误或服务端错误处理。
总大小限制和单文件限制能只保留一个吗?
不建议。总大小保护服务器资源,单文件限制保护业务规则;两者面对的攻击和误用方式不同。
-
860 收藏
-
843 收藏
-
826 收藏
-
809 收藏
-
792 收藏
-
103 收藏
-
407 收藏
-
296 收藏
-
Golang · Go教程 | 58分钟前 | HTTP · go · sse · 实时通信 · 流式响应 · Go EventSource SSE Server-Sent Events http.Flusher ResponseController491 收藏
-
367 收藏
-
240 收藏
-
482 收藏
-
292 收藏
-
133 收藏
-
123 收藏
-
381 收藏
-
110 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 立即学习 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 立即学习 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 立即学习 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 立即学习 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 立即学习 485次学习