목차
CSRF(교차 사이트 요청 위조) 공격이란 무엇입니까?
Laravel에서 CSRF 보호를 위해 미들웨어를 사용하는 방법은 무엇입니까?
配置CSRF令牌
使用CSRF中间件
自定义CSRF错误处理
总结
CSRF 토큰 구성
CSRF 미들웨어 사용
Custom CSRF 오류 처리
PHP 프레임워크 Laravel Laravel에서 CSRF(교차 사이트 요청 위조) 보호를 위해 미들웨어를 사용하는 방법

Laravel에서 CSRF(교차 사이트 요청 위조) 보호를 위해 미들웨어를 사용하는 방법

Nov 02, 2023 am 11:16 AM
laravel 미들웨어 csrf

Laravel에서 CSRF(교차 사이트 요청 위조) 보호를 위해 미들웨어를 사용하는 방법

최신 웹 애플리케이션에서는 CSRF(교차 사이트 요청 위조) 공격이 일반적인 공격 방법이 되었습니다. Laravel은 CSRF 보호 메커니즘이 내장된 인기 있는 PHP 프레임워크로 CSRF 추가를 사용하는 것이 매우 편리할 수 있습니다. 애플리케이션을 보호합니다.

이 글에서는 Laravel에서 CSRF 보호를 위해 미들웨어를 사용하는 방법을 소개하고 구체적인 코드 예제를 제공합니다.

CSRF(교차 사이트 요청 위조) 공격이란 무엇입니까?

Cross-Site Request Forgery 공격은 영어로 Cross-Site Request Forgery, 줄여서 CSRF라고도 알려져 있으며 사용자 ID를 위조하여 악의적인 요청을 시작하는 공격 방법입니다.

공격자는 일반적으로 사용자가 악성 링크가 있는 페이지를 클릭하도록 속이거나 피해자가 로그인한 웹 사이트에 악성 스크립트를 삽입하여 CSRF 공격을 구현합니다. 피해자가 로그인하면 공격자는 일련의 악의적인 요청(예: 비밀번호 변경, 메시지 게시 등)을 시작합니다. 이러한 요청은 피해자에게 합법적인 것처럼 보이지만 실제로는 이러한 요청이 공격자에 의해 시작됩니다. 피해자에게 특정 해를 끼칠 것입니다.

Laravel에서 CSRF 보호를 위해 미들웨어를 사용하는 방법은 무엇입니까?

Laravel은 CSRF 공격으로부터 애플리케이션을 보호할 수 있는 매우 편리한 메커니즘을 제공합니다. Laravel 프레임워크에는 미들웨어를 통해 구현할 수 있는 CSRF 보호 메커니즘이 내장되어 있습니다.

Laravel에서는 CSRF 미들웨어를 사용하여 POST, PUT, DELETE 요청 시 CSRF 토큰이 유효한지 확인합니다. 기본적으로 Laravel은 애플리케이션에 VerifyCsrfToken 미들웨어를 추가하고 이러한 요청에 대한 CSRF 토큰이 유효한지 자동으로 확인합니다. VerifyCsrfToken中间件,并自动检查这些请求的CSRF令牌是否有效。

如果CSRF令牌无效,Laravel将抛出一个TokenMismatchException异常,并提供一个默认的错误视图。我们也可以根据自己的需求自定义错误处理方式。

配置CSRF令牌

Laravel会在每个用户会话中为应用生成一个CSRF令牌,我们可以在应用config/csrf.php的配置文件中调整CSRF令牌的配置。该配置文件允许您配置CSRF COOKIE和CSRF令牌在请求中的名称。

<?php

return [

    /*
    |--------------------------------------------------------------------------
    | CSRF Cookie Name
    |--------------------------------------------------------------------------
    |
    | The name of the cookie used to store the CSRF token.
    |
    */

    'cookie' => 'XSRF-TOKEN',

    /*
    |--------------------------------------------------------------------------
    | CSRF Header Name
    |--------------------------------------------------------------------------
    |
    | The name of the CSRF header used to store the CSRF token.
    |
    */

    'header' => 'X-XSRF-TOKEN',

    /*
    |--------------------------------------------------------------------------
    | CSRF Token Expiration
    |--------------------------------------------------------------------------
    |
    | The number of minutes that the CSRF token should be considered valid.
    |
    */

    'expire' => 60,

];
로그인 후 복사

使用CSRF中间件

Laravel中的VerifyCsrfToken中间件将检查在路由中定义的任何POST、PUT或DELETE请求上的CSRF令牌是否有效。默认情况下,应用的routes/web.php文件除了web中间件外,还会使用VerifyCsrfToken中间件。

可以在中间件组中添加CSRF中间件,以便在应用中的其他路由中使用。为了使用中间件保护路由,我们可以使用middleware方法将其添加到路由定义中,如下所示:

Route::middleware(['web', 'csrf'])->group(function () {
    //
});
로그인 후 복사

自定义CSRF错误处理

默认情况下,如果使用VerifyCsrfToken中间件检测到CSRF令牌不正确,Laravel将抛出一个TokenMismatchException异常,并提供一个默认的错误视图。

我们可以在app/Exceptions/Handler.php文件中尝试捕获CSRF异常并指定我们自己的错误处理方式。下面是一个自定义CSRF异常处理程序的示例:

<?php

namespace AppExceptions;

use Exception;
use IlluminateFoundationExceptionsHandler as ExceptionHandler;
use IlluminateSessionTokenMismatchException;

class Handler extends ExceptionHandler
{
    /**
     * A list of the exception types that should be reported.
     *
     * @var array
     */
    protected $dontReport = [
        TokenMismatchException::class,
    ];

    /**
     * Report or log an exception.
     *
     * @param  Exception  $exception
     * @return void
     *
     * @throws Exception
     */
    public function report(Exception $exception)
    {
        parent::report($exception);
    }

    /**
     * Render an exception into an HTTP response.
     *
     * @param  IlluminateHttpRequest  $request
     * @param  Exception  $exception
     * @return IlluminateHttpResponse
     *
     * @throws Exception
     */
    public function render($request, Exception $exception)
    {
        if ($exception instanceof TokenMismatchException) {
            // 处理CSRF异常
            return redirect()
                ->back()
                ->withInput($request->input())
                ->with('error', 'CSRF Token Mismatch');
        }

        return parent::render($request, $exception);
    }

}
로그인 후 복사

在上面的代码中,我们捕获了TokenMismatchException异常,并使用with方法将错误消息保存到error闪存数据中。稍后,我们可以在视图中使用with方法访问这个闪存数据。

最后,我们可以在视图中为任何需要提交POST、PUT或DELETE请求的表单添加CSRF令牌字段。使用csrf_field方法即可在表单中生成CSRF令牌字段,如下所示:

<form method="POST" action="/example">
    {{ csrf_field() }}

    <!-- Your form fields go here... -->

    <button type="submit">Submit</button>
</form>
로그인 후 복사

总结

在本文中,我们介绍了如何在Laravel中使用中间件保护应用免受CSRF攻击。我们通过配置CSRF令牌、使用默认的VerifyCsrfToken

CSRF 토큰이 유효하지 않은 경우 Laravel은 TokenMismatchException 예외를 발생시키고 기본 오류 보기를 제공합니다. 또한 필요에 따라 오류 처리를 사용자 정의할 수도 있습니다. 🎜

CSRF 토큰 구성

🎜Laravel은 각 사용자 세션에서 애플리케이션에 대한 CSRF 토큰을 생성하며, 이는 애플리케이션 config/csrf.php 구성의 구성 파일에서 조정할 수 있습니다. CSRF 토큰. 이 구성 파일을 사용하면 요청에서 CSRF COOKIE와 CSRF 토큰 이름을 구성할 수 있습니다. 🎜rrreee

CSRF 미들웨어 사용

🎜Laravel의 VerifyCsrfToken 미들웨어는 경로에 정의된 모든 POST, PUT 또는 DELETE 요청에서 CSRF 토큰이 유효한지 여부를 확인합니다. 기본적으로 애플리케이션의 routes/web.php 파일은 web 미들웨어 외에 VerifyCsrfToken 미들웨어도 사용합니다. 🎜🎜 CSRF 미들웨어는 미들웨어 그룹에 추가되어 애플리케이션의 다른 경로에서 사용할 수 있습니다. 미들웨어로 경로를 보호하려면 다음과 같이 middleware 메서드를 사용하여 경로 정의에 이를 추가할 수 있습니다. 🎜rrreee

Custom CSRF 오류 처리

🎜기본적으로, 잘못된 CSRF 토큰이 VerifyCsrfToken 미들웨어를 사용하여 감지되면 Laravel은 TokenMismatchException 예외를 발생시키고 기본 오류 보기를 제공합니다. 🎜🎜우리는 app/Exceptions/Handler.php 파일에서 CSRF 예외를 포착하고 자체 오류 처리를 지정할 수 있습니다. 다음은 사용자 정의 CSRF 예외 처리기의 예입니다. 🎜rrreee🎜 위 코드에서 TokenMismatchException 예외를 포착하고 with 메서드를 사용하여 오류 메시지를 오류가 있습니다. 나중에 with 메소드를 사용하여 뷰에서 이 플래시 데이터에 액세스할 수 있습니다. 🎜🎜마지막으로 POST, PUT 또는 DELETE 요청을 제출해야 하는 모든 양식의 뷰에 CSRF 토큰 필드를 추가할 수 있습니다. 아래와 같이 csrf_field 메소드를 사용하여 양식에 CSRF 토큰 필드를 생성할 수 있습니다: 🎜rrreee🎜 요약 🎜🎜 이 기사에서는 Laravel 공격에서 미들웨어를 사용하여 CSRF로부터 애플리케이션을 보호하는 방법을 다루었습니다. CSRF 토큰을 구성하고, 기본 VerifyCsrfToken 미들웨어를 사용하고, CSRF 오류 처리 방법을 사용자 정의하여 애플리케이션 보안을 효과적으로 개선했습니다. 저는 이러한 기술이 보다 안전한 웹 애플리케이션을 구축하는 데 도움이 될 수 있다고 믿습니다. 🎜

위 내용은 Laravel에서 CSRF(교차 사이트 요청 위조) 보호를 위해 미들웨어를 사용하는 방법의 상세 내용입니다. 자세한 내용은 PHP 중국어 웹사이트의 기타 관련 기사를 참조하세요!

본 웹사이트의 성명
본 글의 내용은 네티즌들의 자발적인 기여로 작성되었으며, 저작권은 원저작자에게 있습니다. 본 사이트는 이에 상응하는 법적 책임을 지지 않습니다. 표절이나 침해가 의심되는 콘텐츠를 발견한 경우 admin@php.cn으로 문의하세요.

핫 AI 도구

Undresser.AI Undress

Undresser.AI Undress

사실적인 누드 사진을 만들기 위한 AI 기반 앱

AI Clothes Remover

AI Clothes Remover

사진에서 옷을 제거하는 온라인 AI 도구입니다.

Undress AI Tool

Undress AI Tool

무료로 이미지를 벗다

Clothoff.io

Clothoff.io

AI 옷 제거제

AI Hentai Generator

AI Hentai Generator

AI Hentai를 무료로 생성하십시오.

인기 기사

R.E.P.O. 에너지 결정과 그들이하는 일 (노란색 크리스탈)
4 몇 주 전 By 尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. 최고의 그래픽 설정
4 몇 주 전 By 尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. 아무도들을 수없는 경우 오디오를 수정하는 방법
4 몇 주 전 By 尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. 채팅 명령 및 사용 방법
4 몇 주 전 By 尊渡假赌尊渡假赌尊渡假赌

뜨거운 도구

메모장++7.3.1

메모장++7.3.1

사용하기 쉬운 무료 코드 편집기

SublimeText3 중국어 버전

SublimeText3 중국어 버전

중국어 버전, 사용하기 매우 쉽습니다.

스튜디오 13.0.1 보내기

스튜디오 13.0.1 보내기

강력한 PHP 통합 개발 환경

드림위버 CS6

드림위버 CS6

시각적 웹 개발 도구

SublimeText3 Mac 버전

SublimeText3 Mac 버전

신 수준의 코드 편집 소프트웨어(SublimeText3)

Laravel과 CodeIgniter의 최신 버전 비교 Laravel과 CodeIgniter의 최신 버전 비교 Jun 05, 2024 pm 05:29 PM

Laravel 9 및 CodeIgniter 4의 최신 버전은 업데이트된 기능과 개선 사항을 제공합니다. Laravel9은 MVC 아키텍처를 채택하여 데이터베이스 마이그레이션, 인증, 템플릿 엔진 등의 기능을 제공합니다. CodeIgniter4는 HMVC 아키텍처를 사용하여 라우팅, ORM 및 캐싱을 제공합니다. 성능면에서는 Laravel9의 서비스 제공자 기반 디자인 패턴과 CodeIgniter4의 경량 프레임워크가 뛰어난 성능을 제공합니다. 실제 애플리케이션에서 Laravel9은 유연성과 강력한 기능이 필요한 복잡한 프로젝트에 적합한 반면, CodeIgniter4는 빠른 개발 및 소규모 애플리케이션에 적합합니다.

PHP 프레임워크 보안 가이드: CSRF 공격을 방지하는 방법은 무엇입니까? PHP 프레임워크 보안 가이드: CSRF 공격을 방지하는 방법은 무엇입니까? Jun 01, 2024 am 10:36 AM

PHP 프레임워크 보안 가이드: CSRF 공격을 방지하는 방법은 무엇입니까? CSRF(교차 사이트 요청 위조) 공격은 공격자가 사용자를 속여 피해자의 웹 애플리케이션 내에서 의도하지 않은 작업을 수행하도록 하는 네트워크 공격 유형입니다. CSRF는 어떻게 작동하나요? CSRF 공격은 대부분의 웹 애플리케이션이 동일한 도메인 이름 내의 서로 다른 페이지 간에 요청을 보낼 수 있다는 사실을 이용합니다. 공격자는 피해자의 애플리케이션에 요청을 보내는 악성 페이지를 만들어 승인되지 않은 작업을 촉발합니다. CSRF 공격을 방지하는 방법은 무엇입니까? 1. CSRF 방지 토큰 사용: 각 사용자에게 고유한 토큰을 할당하고 이를 세션이나 쿠키에 저장합니다. 해당 토큰을 제출하려면 신청서에 숨겨진 필드를 포함하세요.

Laravel과 CodeIgniter의 데이터 처리 기능은 어떻게 비교됩니까? Laravel과 CodeIgniter의 데이터 처리 기능은 어떻게 비교됩니까? Jun 01, 2024 pm 01:34 PM

Laravel과 CodeIgniter의 데이터 처리 기능을 비교해 보세요. ORM: Laravel은 클래스-객체 관계형 매핑을 제공하는 EloquentORM을 사용하는 반면, CodeIgniter는 데이터베이스 모델을 PHP 클래스의 하위 클래스로 표현하기 위해 ActiveRecord를 사용합니다. 쿼리 빌더: Laravel에는 유연한 체인 쿼리 API가 있는 반면, CodeIgniter의 쿼리 빌더는 더 간단하고 배열 기반입니다. 데이터 검증: Laravel은 사용자 정의 검증 규칙을 지원하는 Validator 클래스를 제공하는 반면, CodeIgniter는 내장된 검증 기능이 적고 사용자 정의 규칙을 수동으로 코딩해야 합니다. 실제 사례: 사용자 등록 예시에서는 Lar를 보여줍니다.

Laravel과 CodeIgniter 중 어느 것이 더 초보자에게 적합합니까? Laravel과 CodeIgniter 중 어느 것이 더 초보자에게 적합합니까? Jun 05, 2024 pm 07:50 PM

초보자의 경우 CodeIgniter는 학습 곡선이 더 완만하고 기능이 적지만 기본적인 요구 사항을 충족합니다. Laravel은 더 넓은 기능 세트를 제공하지만 학습 곡선이 약간 더 가파릅니다. 성능면에서는 Laravel과 CodeIgniter 모두 좋은 성능을 보입니다. Laravel은 보다 광범위한 문서와 적극적인 커뮤니티 지원을 제공하는 반면 CodeIgniter는 더 간단하고 가벼우며 강력한 보안 기능을 갖추고 있습니다. 블로그 애플리케이션을 구축하는 실제 사례에서 Laravel의 EloquentORM은 데이터 조작을 단순화하는 반면 CodeIgniter는 더 많은 수동 구성이 필요합니다.

Laravel - 장인 명령 Laravel - 장인 명령 Aug 27, 2024 am 10:51 AM

Laravel - Artisan Commands - Laravel 5.7은 새로운 명령을 처리하고 테스트하는 새로운 방법을 제공합니다. 여기에는 장인 명령을 테스트하는 새로운 기능이 포함되어 있으며 데모는 아래에 언급되어 있습니다.

Laravel과 CodeIgniter: 대규모 프로젝트에는 어떤 프레임워크가 더 좋나요? Laravel과 CodeIgniter: 대규모 프로젝트에는 어떤 프레임워크가 더 좋나요? Jun 04, 2024 am 09:09 AM

대규모 프로젝트를 위한 프레임워크를 선택할 때 Laravel과 CodeIgniter는 각각 고유한 장점을 가지고 있습니다. Laravel은 엔터프라이즈급 애플리케이션을 위해 설계되었으며 모듈식 디자인, 종속성 주입 및 강력한 기능 세트를 제공합니다. CodeIgniter는 속도와 사용 편의성을 강조하여 중소 규모 프로젝트에 더 적합한 경량 프레임워크입니다. 요구 사항이 복잡하고 사용자 수가 많은 대규모 프로젝트의 경우 Laravel의 성능과 확장성이 더 적합합니다. 간단한 프로젝트나 리소스가 제한된 상황에서는 CodeIgniter의 가볍고 빠른 개발 기능이 더 이상적입니다.

Laravel과 CodeIgniter: 소규모 프로젝트에는 어떤 프레임워크가 더 좋나요? Laravel과 CodeIgniter: 소규모 프로젝트에는 어떤 프레임워크가 더 좋나요? Jun 04, 2024 pm 05:29 PM

소규모 프로젝트의 경우 Laravel은 강력한 기능과 보안이 필요한 대규모 프로젝트에 적합합니다. CodeIgniter는 가볍고 사용하기 쉬운 매우 작은 프로젝트에 적합합니다.

Laravel 또는 CodeIgniter 중 더 나은 템플릿 엔진은 무엇입니까? Laravel 또는 CodeIgniter 중 더 나은 템플릿 엔진은 무엇입니까? Jun 03, 2024 am 11:30 AM

Laravel의 Blade와 CodeIgniter의 Twig 템플릿 엔진을 비교해 보면 프로젝트 요구 사항과 개인 선호도에 따라 선택하십시오. Blade는 MVC 구문을 기반으로 하므로 좋은 코드 구성과 템플릿 상속을 장려합니다. Twig는 유연한 구문, 강력한 필터, 확장된 지원 및 보안 샌드박스를 제공하는 타사 라이브러리입니다.

See all articles