HTML5文件上传需通过FormData构造请求并用fetch发送,后端Express须用multer等中间件解析multipart/form-data,注意字段名匹配、大小限制及CORS预检配置。
怎么发到后端浏览器端不能直接“上传”文件到服务器,必须通过表单提交或 fetch/XMLHttpRequest 发送二进制数据。关键不是“HTML5 本身接收”,而是它提供现代 API(如 File、FormData)让前端能可控地组织上传请求。
常见错误是只写一个空 ,没绑定事件、没构造请求、没处理多文件——结果点选文件后什么也没发生。
input.files[0] 拿到 File 对象;多文件记得遍历 input.files
FormData 包裹,否则后端收不到文件字段(fetch 默认不设 Content-Type,而 FormData 会自动设为 multipart/form-data 并带 boundary)Content-Type 头,否则浏览器会删掉 boundary,后端解析失败const input = document.querySelector('input[type="file"]');
input.addEventListener('change', async () => {
const file = input.files[0];
if (!file) return;
const formData = new FormData();
formData.append('upload', file); // 'upload' 是后端期待的字段名
const res = await fetch('/api/upload', {
method: 'POST',
body: formData // 不要加 headers: { 'Content-Type': ... }
});
});
Express 默认不解析 multipart/form-data,直接读 req.body 或 req.file 会是空的。必须加中间件,且注意中间件顺序和字段名匹配。
express 本身不支持文件上传,得靠 multer、busboy 或 formidable
multer 的 single('upload') 中的 'upload' 必须和前端 formData.append('upload', file) 的键名一致multer.diskStorage 会报 ENOENT
multer 放在路由 handler 后面——中间件必须在 app.post(...) 之前注册const multer = require('multer');
const upload = multer({ dest: 'uploads/' });
app.post('/api/upload', upload.single('upload'), (req, res) => {
if (!req.file) {
return res.status(400).json({ error: 'No file uploaded' });
}
// req.file.path 是临时路径,需自行 mv 到目标位置
res.json({ path: req.file.path, size: req.file.size });
});
默认情况下,Node.js HTTP server、Express、multer、Nginx(如有)都对请求体大小有限制,任一环节卡住都会导致 413 Payload Too Large 或静默中断。
File.slice()),否则用户无法感知卡在哪limits: { fileSize: 50 * 1024 * 1024 }(单位字节),超过抛 MulterError: LIMIT_FILE_SIZE
app.use(express.json({ limit: '50mb' })); app.use(express.urlencoded({ limit: '50mb', extended: true })); —— 这俩不影响文件,但影响同请求里的其他字段解析client_max_body_size 50M;,放 http、server 或 location 块里带文件的 POST 请求属于“非简单请求”,浏览器会先发 OPTIONS 预检。如果后端没正确响应预检,连 POST 都不会发出,控制台只显示 CORS error,没有具体原因。
Access-Control-Allow-Origin(不能是 * + credentials)Access-Control-Allow-Methods: POST

Access-Control-Allow-Headers: Content-Type(因为 FormData 触发预检)credentials: true(比如带 cookie),后端还需加 Access-Control-Allow-Credentials: true,且 Origin 不能为 *
最容易被忽略的是:OPTIONS 路由必须真实存在并返回这些头,不能只给 POST 路由配 CORS。