CakePHP 安全性
安全性是构建 Web 应用程序时的另一个重要功能。它向网站用户保证他们的数据是安全的。 CakePHP 提供了一些工具来保护您的应用程序。
加密与解密
CakePHP中的安全库提供了方法,通过这些方法我们可以对数据进行加密和解密。以下是两种方法,用途相同。
static Cake\Utility\Security::encrypt($text, $key, $hmacSalt = null) static Cake\Utility\Security::decrypt($cipher, $key, $hmacSalt = null)
加密方法将以文本和密钥作为参数对数据进行加密,返回值将是经过 HMAC 校验和的加密值。
要对数据进行哈希处理,请使用 hash() 方法。以下是 hash() 方法的语法。
static Cake\Utility\Security::hash($string, $type = NULL, $salt = false)
CSRF
CSRF 代表跨站请求伪造。通过启用 CSRF 组件,您可以免受攻击。 CSRF 是 Web 应用程序中常见的漏洞。
它允许攻击者捕获并重放之前的请求,有时还可以使用图像标签或其他域上的资源提交数据请求。只需将 CsrfComponent 添加到组件数组中即可启用 CSRF,如下所示 -
public function initialize(): void { parent::initialize(); $this->loadComponent('Csrf'); }
CsrfComponent 与 FormHelper 无缝集成。每次使用 FormHelper 创建表单时,它都会插入一个包含 CSRF 令牌的隐藏字段。
虽然不建议这样做,但您可能希望在某些请求上禁用 CsrfComponent。您可以在 beforeFilter() 方法期间使用控制器的事件调度程序来执行此操作。
public function beforeFilter(Event $event) { $this->eventManager()->off($this->Csrf); }
安全组件
安全组件为您的应用程序应用更严格的安全性。它提供了各种任务的方法,例如 -
限制您的应用程序接受哪些 HTTP 方法 - 您应该始终验证在执行副作用之前使用的 HTTP 方法。您应该检查 HTTP 方法或使用 CakeNetworkRequest::allowMethod() 以确保使用正确的 HTTP 方法。
-
表单篡改保护 - 默认情况下,SecurityComponent 会阻止用户以特定方式篡改表单。 SecurityComponent 将阻止以下事情 -
无法将未知字段添加到表单中。
无法从表单中删除字段。
隐藏输入中的值无法修改。
要求使用 SSL - 需要 SSL 保护的所有操作
限制跨控制器通信 - 我们可以限制哪个控制器可以向该控制器发送请求。我们还可以限制哪些操作可以向该控制器的操作发送请求。
示例
在 config/routes.php 文件中进行更改,如以下程序所示。
config/routes.php
<?php use Cake\Http\Middleware\CsrfProtectionMiddleware; use Cake\Routing\Route\DashedRoute; use Cake\Routing\RouteBuilder; $routes->setRouteClass(DashedRoute::class); $routes->scope('/', function (RouteBuilder $builder) { $builder->registerMiddleware('csrf', new CsrfProtectionMiddleware([ 'httpOnly' => true, ])); $builder->applyMiddleware('csrf'); //$builder->connect('/pages', ['controller'=>'Pages','action'=>'display', 'home']); $builder->connect('login',['controller'=>'Logins','action'=>'index']); $builder->fallbacks(); });
在 src/Controller/LoginsController.php 创建一个 LoginsController.php 文件。 将以下代码复制到控制器文件中。
src/Controller/LoginsController.php
<?php namespace App\Controller; use App\Controller\AppController; class LoginsController extends AppController { public function initialize() : void { parent::initialize(); $this->loadComponent('Security'); } public function index(){ } } ?>
在 src/Template 处创建一个目录 Logins 并在该目录下创建一个名为 index.php 的 View 文件。将以下代码复制到该文件中。
src/Template/Logins/index.php
<?php echo $this->Form->create(NULL,array('url'=>'/login')); echo $this->Form->control('username'); echo $this->Form->control('password'); echo $this->Form->button('Submit'); echo $this->Form->end(); ?>
通过访问以下 URL 来执行上述示例 - http://localhost/cakephp4/login
输出
执行后,您将收到以下输出。

以上是CakePHP 安全性的详细内容。更多信息请关注PHP中文网其他相关文章!

热AI工具

Undresser.AI Undress
人工智能驱动的应用程序,用于创建逼真的裸体照片

AI Clothes Remover
用于从照片中去除衣服的在线人工智能工具。

Undress AI Tool
免费脱衣服图片

Clothoff.io
AI脱衣机

Video Face Swap
使用我们完全免费的人工智能换脸工具轻松在任何视频中换脸!

热门文章

热工具

记事本++7.3.1
好用且免费的代码编辑器

SublimeText3汉化版
中文版,非常好用

禅工作室 13.0.1
功能强大的PHP集成开发环境

Dreamweaver CS6
视觉化网页开发工具

SublimeText3 Mac版
神级代码编辑软件(SublimeText3)

PHP 8.4 带来了多项新功能、安全性改进和性能改进,同时弃用和删除了大量功能。 本指南介绍了如何在 Ubuntu、Debian 或其衍生版本上安装 PHP 8.4 或升级到 PHP 8.4

JWT是一种基于JSON的开放标准,用于在各方之间安全地传输信息,主要用于身份验证和信息交换。1.JWT由Header、Payload和Signature三部分组成。2.JWT的工作原理包括生成JWT、验证JWT和解析Payload三个步骤。3.在PHP中使用JWT进行身份验证时,可以生成和验证JWT,并在高级用法中包含用户角色和权限信息。4.常见错误包括签名验证失败、令牌过期和Payload过大,调试技巧包括使用调试工具和日志记录。5.性能优化和最佳实践包括使用合适的签名算法、合理设置有效期、

本教程演示了如何使用PHP有效地处理XML文档。 XML(可扩展的标记语言)是一种用于人类可读性和机器解析的多功能文本标记语言。它通常用于数据存储

静态绑定(static::)在PHP中实现晚期静态绑定(LSB),允许在静态上下文中引用调用类而非定义类。1)解析过程在运行时进行,2)在继承关系中向上查找调用类,3)可能带来性能开销。

字符串是由字符组成的序列,包括字母、数字和符号。本教程将学习如何使用不同的方法在PHP中计算给定字符串中元音的数量。英语中的元音是a、e、i、o、u,它们可以是大写或小写。 什么是元音? 元音是代表特定语音的字母字符。英语中共有五个元音,包括大写和小写: a, e, i, o, u 示例 1 输入:字符串 = "Tutorialspoint" 输出:6 解释 字符串 "Tutorialspoint" 中的元音是 u、o、i、a、o、i。总共有 6 个元

PHP和Python各有优势,选择依据项目需求。1.PHP适合web开发,尤其快速开发和维护网站。2.Python适用于数据科学、机器学习和人工智能,语法简洁,适合初学者。

PHP的魔法方法有哪些?PHP的魔法方法包括:1.\_\_construct,用于初始化对象;2.\_\_destruct,用于清理资源;3.\_\_call,处理不存在的方法调用;4.\_\_get,实现动态属性访问;5.\_\_set,实现动态属性设置。这些方法在特定情况下自动调用,提升代码的灵活性和效率。

PHP是一种广泛应用于服务器端的脚本语言,特别适合web开发。1.PHP可以嵌入HTML,处理HTTP请求和响应,支持多种数据库。2.PHP用于生成动态网页内容,处理表单数据,访问数据库等,具有强大的社区支持和开源资源。3.PHP是解释型语言,执行过程包括词法分析、语法分析、编译和执行。4.PHP可以与MySQL结合用于用户注册系统等高级应用。5.调试PHP时,可使用error_reporting()和var_dump()等函数。6.优化PHP代码可通过缓存机制、优化数据库查询和使用内置函数。7
