设为首页
收藏本站
用户名
Email
自动登录
找回密码
密码
登录
立即注册
只需一步,快速开始
快捷导航
登录
注册
论坛首页
BBS
建站模版
微站设计
虚拟主机
企业邮箱
博客日志
Blog
搜索
搜索
搜索
热搜
长春
优惠
活动
做网站
本版
帖子
用户
本版
帖子
用户
请
登录
后使用快捷导航
没有帐号?
立即注册
道具
勋章
任务
留言板
设置
我的收藏
退出
时时商务社区
»
论坛首页
›
建站资源
›
建站技术
›
php安全开发 添加随机字符串验证,防止伪造跨站请求 ...
返回列表
查看:
839
|
回复:
0
php安全开发 添加随机字符串验证,防止伪造跨站请求
[复制链接]
qz234
当前离线
积分
7694
2588
主题
2588
帖子
7694
积分
论坛元老
论坛元老, 积分 7694, 距离下一级还需 9992305 积分
论坛元老, 积分 7694, 距离下一级还需 9992305 积分
积分
7694
发消息
电梯直达
楼主
发表于 2018-2-14 08:26:26
|
只看该作者
|
正序浏览
|
阅读模式
yahoo对付伪造跨站请求的办法是在表单里加入一个叫.crumb的随机串;而facebook也有类似的解决办法,它的表单里常常会有post_form_id和fb_dtsg。
比较常见而且也很廉价的防范手段是在所有可能涉及用户写操作的表单中加入一个随机且变换频繁的字符串,然后在处理表单的时候对这个字符串进行检查。这个随机字符串如果和当前用户身份相关联的话,那么攻击者伪造请求会比较麻烦。现在防范方法基本上都是基于这种方法的了
随机串代码实现
咱们按照这个思路,山寨一个crumb的实现,代码如下:
[U]复制代码[/U] 代码如下:
代码中的$uid表示用户唯一标识,而$ttl表示这个随机串的有效时间。
应用示例
构造表单
在表单中插入一个隐藏的随机串crumb
[U]复制代码[/U] 代码如下:
">
处理表单 demo.php
对crumb进行检查
[U]复制代码[/U] 代码如下:
本文出自包子博客
您可能感兴趣的文章:
PHP和XSS跨站攻击的防范
解析PHP跨站刷票的实现代码
php跨站攻击实例分析
ThinkPHP2.x防范XSS跨站攻击的方法
PHP实现表单提交数据的验证处理功能【防SQL注入和XSS攻击等】
整理php防注入和XSS攻击通用过滤
xss防御之php利用httponly防xss攻击
php过滤XSS攻击的函数
细谈php中SQL注入攻击与XSS攻击
PHP中防止SQL注入攻击和XSS攻击的两个简单方法
PHP实现的防止跨站和xss攻击代码【来自阿里云】
分享到:
QQ好友和群
QQ空间
腾讯微博
腾讯朋友
收藏
0
回复
使用道具
举报
返回列表
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
本版积分规则
发表回复
用户反馈
客户端