> php教程 > php手册 > 防止伪造跨站请求的小招式

防止伪造跨站请求的小招式

WBOY
풀어 주다: 2016-06-21 08:52:24
원래의
1243명이 탐색했습니다.

  伪造跨站请求介绍

  伪造跨站请求比较难以防范,而且危害巨大,攻击者可以通过这种方式恶作剧,发spam信息,删除数据等等。这种攻击常见的表现形式有:

  伪造链接,引诱用户点击,或是让用户在不知情的情况下访问

  伪造表单,引诱用户提交。表单可以是隐藏的,用图片或链接的形式伪装。

  比较常见而且也很廉价的防范手段是在所有可能涉及用户写操作的表单中加入一个随机且变换频繁的字符串,然后在处理表单的时候对这个字符串进行检查。这个随机字符串如果和当前用户身份相关联的话,那么攻击者伪造请求会比较麻烦。

  yahoo对付伪造跨站请求的办法是在表单里加入一个叫.crumb的随机串;而facebook也有类似的解决办法,它的表单里常常会有post_form_id和fb_dtsg。

  随机串代码实现

  咱们按照这个思路,山寨一个crumb的实现,代码如下:

 

  

  class Crumb {

  CONST SALT = "your-secret-salt";

  static $ttl = 7200;

  static public function challenge($data) {

  return hash_hmac('md5', $data, self::SALT);

  }

  static public function issueCrumb($uid, $action = -1) {

  $i = ceil(time() / self::$ttl);

  return substr(self::challenge($i . $action . $uid), -12, 10);

  }

  static public function verifyCrumb($uid, $crumb, $action = -1) {

  $i = ceil(time() / self::$ttl);

  if(substr(self::challenge($i . $action . $uid), -12, 10) == $crumb

  substr(self::challenge(($i - 1) . $action . $uid), -12, 10) == $crumb)

  return true;

  return false;

  }

  }

 

  代码中的$uid表示用户唯一标识,而$ttl表示这个随机串的有效时间。

  应用示例

  构造表单

  在表单中插入一个隐藏的随机串crumb

 

  处理表单 demo.php

  对crumb进行检查

 

  

  if(Crumb::verifyCrumb($uid, $_POST['crumb'])) {

  //按照正常流程处理表单

  } else {

  //crumb校验失败,错误提示流程

  }



관련 라벨:
원천:php.cn
본 웹사이트의 성명
본 글의 내용은 네티즌들의 자발적인 기여로 작성되었으며, 저작권은 원저작자에게 있습니다. 본 사이트는 이에 상응하는 법적 책임을 지지 않습니다. 표절이나 침해가 의심되는 콘텐츠를 발견한 경우 admin@php.cn으로 문의하세요.
인기 추천
인기 튜토리얼
더>
최신 다운로드
더>
웹 효과
웹사이트 소스 코드
웹사이트 자료
프론트엔드 템플릿