• 技术文章 >php框架 >Laravel

    laravel的表单伪造与CSRF保护

    齐天大圣齐天大圣2020-12-14 13:51:18原创491
    我们知道,目前最流行的API设计规范就是restFul API设计了。restful有五种常见的HTTP方法,即:get、post、put、patch及delete。使用html表单非常容易构造get或post方法,但是另外三种方法却不支持。但是在laravel中,你可以通过表单伪造技术来使用上述的其他三种方法。

    推荐教程:《laravel框架

    准备工作

    首先我们要把准备工作做好。我们需要创建两个路由:一个表单路由,一个接受表单的路由。

    // 表单页
    Route::get('form', function () {
        return view('form');
    });
    
    // 接受表单请求
    Route::any('getform', function () {
        return \Illuminate\Support\Facades\Request::method();
    });

    刚开始,我们弄一个最简单的get请求表单,内容如下:

    <form method="get" action="/getform">
        <input type="submit" value="sub" />
    </form>

    点击提交按钮后,浏览器出现'GET',表示get请求成功发送并被接受。

    CSRF保护

    然后,我们换成post方法,然后刷新点击提交按钮,看会出现设么情况。你会发现出现“page expired”,状态码为419的错误。laravel为什么接受不了post请求?这里就要引出laravel的默认CSRF保护机制了。

    laravel为了防止被跨站请求伪造攻击,提供了CSRF令牌保护,所以,除了get方法请求外的所有方法,读需要在表单里加上CSRF令牌,如下:

    <input type="hidden" name="_token" value="{{csrf_token()}}">

    它还有一种简写方法,如下:

    @csrf

    关闭CSRF保护功能

    一般不建议关闭整站CSRF功能,想要关闭非常简单,只需将Kernel.php文件中的

    \App\Http\Middleware\VerifyCsrfToken::class

    这行注释即可。

    CSRF 白名单

    经常我们需要设置一组不需要CSRF保护的URL,比如对第三方提供的API接口,我们希望所有对外的API接口都不需要CSRF保护。那么,可以通过CSRF白名单的功能,设置白名单在app/Http/Middleware/VerifyCsrfToken.php文件操作。如下:

    class VerifyCsrfToken extends Middleware
    {
        /**
         * The URIs that should be excluded from CSRF verification.
         *
         * @var array
         */
        protected $except = [
            /* 这里是白名单列表 */
            'http://example.com/api/*',
            'api/*',
            'a/b/*'
        ];
    }

    注意:为方便测试,当测试环境时,csrf功能会自动关闭

    表单伪造

    学完了CSRF保护机制后,我们来看看如何进行表单伪造。想要伪造表单也非常的简单,只需要在表单里添加

    <input type="hidden" name="_method" value="PUT">

    或简写成

    @method('PUT')

    下面是一个伪造put请求的表单

    <form method="post" action="/getform">
        @csrf
        @method('PUT')
        <input type="submit" value="sub" />
    </form>

    以上就是laravel的表单伪造与CSRF保护的详细内容,更多请关注php中文网其它相关文章!

    声明:本文原创发布php中文网,转载请注明出处,感谢您的尊重!如有疑问,请联系admin@php.cn处理
    专题推荐:laravel
    上一篇:laravel中.env文件的作用 下一篇:PHP+Laravel的简单应用教程【ajax的使用】
    大前端线上培训班

    相关文章推荐

    • laravel第一讲:安装及运行laravel• laravel第二讲:路由的定义及与控制器绑定• laravel第三讲:路由参数全局约束、路由重定向及路由视图绑定• laravel第四讲:路由命名及路由分组

    全部评论我要评论

  • 取消发布评论发送
  • 1/1

    PHP中文网