Rumah > pembangunan bahagian belakang > tutorial php > ajax服务端脚本防止请求攻击的方法

ajax服务端脚本防止请求攻击的方法

WBOY
Lepaskan: 2016-06-06 20:45:57
asal
1089 orang telah melayarinya

关于,防止用户通过ajax的接口来模拟登录或者进行其他方式来进行请求,比如写了个脚本或手动不停的请求你这些ajax方法。怎么样来防止?

回复内容:

关于,防止用户通过ajax的接口来模拟登录或者进行其他方式来进行请求,比如写了个脚本或手动不停的请求你这些ajax方法。怎么样来防止?

  1. 验证是否AJAX请求。如PHP代码:
<code>define('IS_AJAX', isset($_SERVER['HTTP_X_REQUESTED_WITH']) && strtolower($_SERVER['HTTP_X_REQUESTED_WITH']) == 'xmlhttprequest');
</code>
Salin selepas log masuk

(这一步的环境变量可以伪造,但是能过滤掉很多骇(xiao)客(bai))
2. 频率限制。针对IP的限制,可以在服务器层做(Tengine就有这样的功能)。针对已登录用户的频率限制,豆瓣就是这样做,超出频率就要输入验证码。
3. csrftoken的方式,个人觉得意义不大。

首先,没有绝对的方案来杜绝这种情况的发生。

其次,能考虑的方案也无非两种:
1.验证来路
2.增加验证数据(比如类似cookie、hidden input)csrftoken类似与hidden input了。

有些变态会搞验证码- -#

Label berkaitan:
sumber:php.cn
Kenyataan Laman Web ini
Kandungan artikel ini disumbangkan secara sukarela oleh netizen, dan hak cipta adalah milik pengarang asal. Laman web ini tidak memikul tanggungjawab undang-undang yang sepadan. Jika anda menemui sebarang kandungan yang disyaki plagiarisme atau pelanggaran, sila hubungi admin@php.cn
Tutorial Popular
Lagi>
Muat turun terkini
Lagi>
kesan web
Kod sumber laman web
Bahan laman web
Templat hujung hadapan