• 技术文章 >php教程 >PHP开发

    PHP令牌 Token改进版

    黄舟黄舟2016-12-14 11:55:04原创967

    正是由于使用了 base64 ,所以在把这个令牌通过 GET方法发送的时候,出现了问题。
    比如:http://test/test.php?a=1+2
    你用 $_GET["a"] 取得是:1 2 ,即那个加号没有了。一开始我用 urlencode 对其进行转换,但是总有那么一两的结果是意料外的。

    后来想想 base64 的字符就限定于: [A-Za-z0-9\+\/=] 这么多,加号出问题,我就把加号换成不出问题的符号,下划线是最好的选择。下面是修改后的代码:

    GEncrypt.inc.php

    代码如下:


    <?php
    class GEncrypt {
    protected static function keyED($txt, $encrypt_key) {
    $encrypt_key = md5 ( $encrypt_key );
    $ctr = 0;
    $tmp = "";
    for($i = 0; $i < strlen ( $txt ); $i ++) {
    if ($ctr == strlen ( $encrypt_key ))
    $ctr = 0;
    $tmp .= substr ( $txt, $i, 1 ) ^ substr ( $encrypt_key, $ctr, 1 );
    $ctr ++;
    }
    return $tmp;
    }

    public static function encrypt($txt, $key) {
    $encrypt_key = md5 ( (( float ) date ( "YmdHis" ) + rand ( 10000000000000000, 99999999999999999 )) . rand ( 100000, 999999 ) );
    $ctr = 0;
    $tmp = "";
    for($i = 0; $i < strlen ( $txt ); $i ++) {
    if ($ctr == strlen ( $encrypt_key ))
    $ctr = 0;
    $tmp .= substr ( $encrypt_key, $ctr, 1 ) . (substr ( $txt, $i, 1 ) ^ substr ( $encrypt_key, $ctr, 1 ));
    $ctr ++;
    }
    return ( preg_replace("/\\+/s","_", base64_encode ( self::keyED ( $tmp, $key ) ) ));
    }
    //base64 [A-Za-z0-9\+\/=]
    public static function decrypt($txt, $key) {
    if($txt == ""){ return false;}
    //echo preg_replace("/_/s","+",$txt);
    $txt = self::keyED (base64_decode ( preg_replace("/_/s","+", $txt) ), $key );
    $tmp = "";
    for($i = 0; $i < strlen ( $txt ); $i ++) {
    $md5 = substr ( $txt, $i, 1 );
    $i ++;
    $tmp .= (substr ( $txt, $i, 1 ) ^ $md5);
    }
    return $tmp;
    }
    }

    ?>


    GToken.inc.php

    代码如下:


    <?php
    /**
    * 原理:请求分配token的时候,想办法分配一个唯一的token, base64( time + rand + action)
    * 如果提交,将这个token记录,说明这个token以经使用,可以跟据它来避免重复提交。
    *
    */
    class GToken {

    /**
    * 得到当前所有的token
    *
    * @return array
    */
    public static function getTokens(){
    $tokens = $_SESSION[GConfig::SSN_KEY_TOKEN ];
    if (empty($tokens) && !is_array($tokens)) {
    $tokens = array();
    }
    return $tokens;
    }

    /**
    * 产生一个新的Token
    *
    * @param string $formName
    * @param 加密密钥 $key
    * @return string
    */

    public static function newToken($formName,$key = GConfig::ENCRYPT_KEY ){
    $token = GEncrypt::encrypt($formName.session_id(),$key);
    return $token;
    }

    /**
    * 删除token,实际是向session 的一个数组里加入一个元素,说明这个token以经使用过,以避免数据重复提交。
    *
    * @param string $token
    */
    public static function dropToken($token){
    $tokens = self::getTokens();
    $tokens[] = $token;
    GSession::set(GConfig::SESSION_KEY_TOKEN ,$tokens);
    }

    /**
    * 检查是否为指定的Token
    *
    * @param string $token 要检查的token值
    * @param string $formName
    * @param boolean $fromCheck 是否检查来路,如果为true,会判断token中附加的session_id是否和当前session_id一至.
    * @param string $key 加密密钥
    * @return boolean
    */

    public static function isToken($token,$formName,$fromCheck = false,$key = GConfig::ENCRYPT_KEY){
    if(empty($token)) return false;

    $tokens = self::getTokens();

    if (in_array($token,$tokens)) //如果存在,说明是以使用过的token
    return false;

    $source = GEncrypt::decrypt($token,$key);

    if($fromCheck)
    return $source == $formName.session_id();
    else{
    return strpos($source,$formName) === 0;
    }
    }

    public static function getTokenKey($token,$key = GConfig::ENCRYPT_KEY){
    if($token == null || trim($token) == "") return false;
    $source = GEncrypt::decrypt($token,$key);
    return $source != "" ? str_replace(session_id(),"",$source) : false;
    }

    public function newTokenForSmarty($params){
    $form = null;
    extract($params);
    return self::newToken($form);
    }
    }
    ?>

    以上就是PHP令牌 Token改进版的代码实例,希望可以帮助到大家,更多相关内容请关注PHP中文网(m.sbmmt.com)!

    声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn核实处理。
    专题推荐:Token,令牌
    上一篇:sql server 中游标的使用方法(创建、打开、读取、关闭、删除) 下一篇:自己动手写 PHP MVC 框架(40节精讲/巨细/新人进阶必看)

    相关文章推荐

    • 缓存技术详谈—php• SQL Server 触发器• Flex中TitleWindow传值思路及实现• 另类操作dedecms 文章的审核状态• jsp 自动编译机制详细介绍
    1/1

    PHP中文网