Örneğin uygulamada şu tarz bir kullanım varsa;
include($_GET['page']);ve sunucu yapılandırması uzak dosyaların dahil edilmesine izin veriyorsa, kullanıcı page parametresine dış bir adres vermeyi deneyebilir.
Mantık olarak riskli kullanım şu şekildedir;
?page=https://example.com/file.txtBuradaki problem, uygulamanın hangi dosyanın çalıştırılacağına kullanıcı girdisinin karar vermesidir. Uygun koşullar oluşursa saldırgan kendi kontrolündeki bir dosyanın sunucu tarafından işlenmesini sağlamaya çalışabilir.
RFI ile LFI birbirine benzese de aynı şey değildir. LFI genellikle sunucudaki yerel dosyaların dahil edilmesiyle ilgilenirken, RFI uzak bir kaynağın uygulamaya dahil edilmesini hedefler.
Kullanıcıdan gelen URL'yi birkaç kelimeyle filtrelemek güvenli bir çözüm değildir.
RFI riskini azaltmak için kullanıcı girdisi doğrudan include/require içinde kullanılmamalı, yalnızca önceden belirlenmiş dosyalar çağrılmalı ve PHP yapılandırmasında allow_url_include kapalı tutulmalıdır.