【发布时间】:2012-08-20 12:51:15
【问题描述】:
在 PHP 中再次保护CSRF 攻击的最佳方法是什么。
建议使用表单标记,因此基本上生成一个随机值并将其存储在隐藏字段中。然后还将这个随机值存储在用户会话中。
最后在表单动作中,确保会话和表单令牌匹配。
if($_SESSION['token'] !== $_POST['token']) {
die("bad... spanking...");
}
有没有更好/更简单的方法,因为这需要在我的应用程序中进行大量代码修改(大量表单和操作)。
【问题讨论】:
-
使用 CSRF 预防令牌是要走的路。