最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

php安全開發(fā) 添加隨機字符串驗證,防止偽造跨站請求

 更新時間:2013年02月14日 23:06:07   作者:  
偽造跨站請求比較難以防范,而且危害巨大,攻擊者可以通過這種方式惡作劇,發(fā)spam信息,刪除數(shù)據(jù)等等。那怎么防范偽造跨站攻擊呢

yahoo對付偽造跨站請求的辦法是在表單里加入一個叫.crumb的隨機串;而facebook也有類似的解決辦法,它的表單里常常會有post_form_id和fb_dtsg。

比較常見而且也很廉價的防范手段是在所有可能涉及用戶寫操作的表單中加入一個隨機且變換頻繁的字符串,然后在處理表單的時候?qū)@個字符串進行檢查。這個隨機字符串如果和當前用戶身份相關聯(lián)的話,那么攻擊者偽造請求會比較麻煩。現(xiàn)在防范方法基本上都是基于這種方法的了

隨機串代碼實現(xiàn)
咱們按照這個思路,山寨一個crumb的實現(xiàn),代碼如下:

復制代碼 代碼如下:

<?php   
class Crumb { 
    CONST SALT = "your-secret-salt";                                                            
    static $ttl = 7200;                                                                                           
    static public function challenge($data) {   
        return hash_hmac('md5', $data, self::SALT);   
    }                                                                                                                
    static public function issueCrumb($uid, $action = -1) {   
        $i = ceil(time() / self::$ttl);   
        return substr(self::challenge($i . $action . $uid), -12, 10);   
    }                                                                                                                
    static public function verifyCrumb($uid, $crumb, $action = -1) {   
        $i = ceil(time() / self::$ttl);                                                                              
        if(substr(self::challenge($i . $action . $uid), -12, 10) == $crumb ||   
            substr(self::challenge(($i - 1) . $action . $uid), -12, 10) == $crumb)   
            return true;                                                                                       
        return false;   
    }                                                                                                              

代碼中的$uid表示用戶唯一標識,而$ttl表示這個隨機串的有效時間。
應用示例
構造表單
在表單中插入一個隱藏的隨機串crumb

復制代碼 代碼如下:

<form method="post" action="demo.php">   
 <input type="hidden" name="crumb" value="<?php echo Crumb::issueCrumb($uid)?>">   
 <input type="text" name="content">   
 <input type="submit">   
 </form> 

處理表單 demo.php
對crumb進行檢查
復制代碼 代碼如下:

<?php   
if(Crumb::verifyCrumb($uid, $_POST['crumb'])) {   
    //按照正常流程處理表單   
} else {   
    //crumb校驗失敗,錯誤提示流程   


本文出自包子博客

相關文章

  • php apache開啟跨域模式過程詳解

    php apache開啟跨域模式過程詳解

    這篇文章主要介紹了php apache開啟跨域模式過程詳解,文中通過示例代碼介紹的非常詳細,對大家的學習或者工作具有一定的參考學習價值,需要的朋友可以參考下
    2019-07-07
  • php實現(xiàn)URL加密解密的方法

    php實現(xiàn)URL加密解密的方法

    這篇文章主要介紹了php實現(xiàn)URL加密解密的方法,結合實例形式分析了php針對URL字符串進行加密解密操作的相關技巧,需要的朋友可以參考下
    2016-11-11
  • PHP編程基本語法快速入門手冊

    PHP編程基本語法快速入門手冊

    這篇文章主要介紹了PHP編程基本語法快速入門的一些知識,包括PHP的數(shù)組與循環(huán)語句等基礎知識點,需要的朋友可以參考下
    2016-01-01
  • PHP defined()函數(shù)的使用圖文詳解

    PHP defined()函數(shù)的使用圖文詳解

    在本篇文章里小編給各位分享的是關于PHP defined()函數(shù)的使用圖文內(nèi)容,有需要的朋友們參考學習下。
    2019-07-07
  • PHP實現(xiàn)的限制IP投票程序IP來源分析

    PHP實現(xiàn)的限制IP投票程序IP來源分析

    這篇文章主要介紹了PHP實現(xiàn)的限制IP投票程序,針對投票程序中客戶端IP的判斷方法進行了深入分析,并給出了偽造IP的方法供大家參考了解,需要的朋友可以參考下
    2016-05-05
  • php獲取url參數(shù)方法總結

    php獲取url參數(shù)方法總結

    這篇文章主要介紹了php獲取url參數(shù)方法,實例總結了利用parse_url()函數(shù)解析URL的方法,需要的朋友可以參考下
    2014-11-11
  • PHP設計模式之適配器模式原理與用法分析

    PHP設計模式之適配器模式原理與用法分析

    這篇文章主要介紹了PHP設計模式之適配器模式,簡單描述了適配器模式的概念、原理并結合實例形式分析了php類適配器模式與對象適配器模式的具體定義與使用方法,需要的朋友可以參考下
    2018-04-04
  • IP攻擊升級,程序改進以對付新的攻擊

    IP攻擊升級,程序改進以對付新的攻擊

    我上一篇文章《最新開發(fā)的網(wǎng)站防IP攻擊代碼,超級有用》寫了一個完整的防止網(wǎng)絡惡意IP攻擊的方案,使用了一個月,效果良好。
    2010-11-11
  • PHP中JSON的應用技巧

    PHP中JSON的應用技巧

    這篇文章主要介紹了關于JSON以及JSON在PHP中的應用技巧,需要的朋友可以過來參考下,希望對大家有所幫助。
    2015-10-10
  • php字符串函數(shù)學習之substr()

    php字符串函數(shù)學習之substr()

    這篇文章主要介紹了php字符串函數(shù)學習之substr(),本文講解了它的定義和用法、參數(shù)描述、提示和注釋以及多個使用示例 ,需要的朋友可以參考下
    2015-03-03

最新評論

大渡口区| 杨浦区| 卫辉市| 仁布县| 长兴县| 永州市| 铜鼓县| 肥乡县| 故城县| 麻江县| 双城市| 钦州市| 罗江县| 桐乡市| 株洲市| 平安县| 凤城市| 芦山县| 铜川市| 玉龙| 乌兰察布市| 呼伦贝尔市| 杨浦区| 新乐市| 佳木斯市| 尉犁县| 鄂伦春自治旗| 北川| 吐鲁番市| 靖远县| 浮梁县| 荃湾区| 灌阳县| 固安县| 临沂市| 平乐县| 徐水县| 峡江县| 呼玛县| 扬州市| 金川县|