• 技术文章 >后端开发 >php教程

    php中防止伪造跨站请求的小招式_php技巧

    2016-05-17 09:15:56原创283
    伪造跨站请求介绍
      伪造跨站请求比较难以防范,而且危害巨大,攻击者可以通过这种方式恶作剧,发spam信息,删除数据等等。这种攻击常见的表现形式有:
      伪造链接,引诱用户点击,或是让用户在不知情的情况下访问
      伪造表单,引诱用户提交。表单可以是隐藏的,用图片或链接的形式伪装。
      比较常见而且也很廉价的防范手段是在所有可能涉及用户写操作的表单中加入一个随机且变换频繁的字符串,然后在处理表单的时候对这个字符串进行检查。这个随机字符串如果和当前用户身份相关联的话,那么攻击者伪造请求会比较麻烦。
      yahoo对付伪造跨站请求的办法是在表单里加入一个叫.crumb的随机串;而facebook也有类似的解决办法,它的表单里常常会有post_form_id和fb_dtsg。
      随机串代码实现
      咱们按照这个思路,山寨一个crumb的实现,代码如下:
    复制代码 代码如下:

    class Crumb {
    CONST SALT = "your-secret-salt";
    static $ttl = 7200;
    static public function challenge($data) {
    return hash_hmac('md5', $data, self::SALT);
    }
    static public function issueCrumb($uid, $action = -1) {
    $i = ceil(time() / self::$ttl);
    return substr(self::challenge($i . $action . $uid), -12, 10);
    }
    static public function verifyCrumb($uid, $crumb, $action = -1) {
    $i = ceil(time() / self::$ttl);
    if(substr(self::challenge($i . $action . $uid), -12, 10) == $crumb ||
    substr(self::challenge(($i - 1) . $action . $uid), -12, 10) == $crumb)
    return true;
    return false;
    }
    }

    代码中的$uid表示用户唯一标识,而$ttl表示这个随机串的有效时间。
      应用示例
      构造表单
      在表单中插入一个隐藏的随机串crumb
    复制代码 代码如下:







    处理表单 demo.php
      对crumb进行检查
    复制代码 代码如下:

    if(Crumb::verifyCrumb($uid, $_POST['crumb'])) {
    //按照正常流程处理表单
    } else {
    //crumb校验失败,错误提示流程
    }
    ?>
    声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn核实处理。
    专题推荐:伪造 跨站请求
    上一篇:PHP 无限分类三种方式 非函数的递归调用!_php技巧 下一篇:10个实用的PHP代码片段_php技巧
    千万级数据并发解决方案

    相关文章推荐

    • ThinkPHP实现将SESSION存入MYSQL的方法_PHP• php中实现精确设置session过期时间的方法_PHP• CodeIgniter安全相关设置汇总_PHP• PHP+Mysql+Ajax+JS实现省市区三级联动_PHP• php实现批量下载百度云盘文件例子分享_PHP
    1/1

    PHP中文网