【发布时间】:2014-05-22 20:55:15
【问题描述】:
我的 PHP 网站(如 twitter)上有一个跟踪系统。要关注另一个用户,该用户将单击他们想要关注的用户个人资料上的关注按钮。
然后我发送一个带有他们想要关注的用户 ID 的 ajax 发布请求。
我正在尝试通过在浏览器控制台中编写以下内容来防止用户垃圾邮件跟踪每个人:
for(var i = 0; i<10000000; i++){
followUser(i) // followUser is the ajax request
}
我提出的解决方案是:
向每个请求添加一个一次性使用令牌,并检查存储在会话中的令牌,例如 CSRF/双重提交保护。
该解决方案有什么问题吗?我研究过使用匿名 JavaScript 函数,但在服务器端而不是客户端阻止这些事情似乎更安全。
【问题讨论】:
-
您还可以实现这样无法猜到的神秘用户 ID。除此之外,一次性令牌也是我的想法。 (仍然可以发送垃圾邮件,只是需要付出更多努力)
标签: javascript php ajax security csrf