【发布时间】:2014-02-19 20:18:43
【问题描述】:
我有一个使用 Bolt (http://bolt.cm) 构建的站点,该站点在主域(我们称之为 www.domain.tld)上运行。我想创建一个可以安装在子域上的 Laravel 应用程序(我们称之为 formengine.domain.tld)。这个应用程序将用于处理来自主站点的表单,并发送电子邮件。
问题是,我该如何确保它的安全?由于这两个应用程序不同,我如何在主站点上获得 CSRF 令牌?
目前,我知道我将使用引荐来源网址检查,这样人们就不会只是在需要时从其他站点发送表单,或者可能通过 API 手动发送。我什至可以添加一个 X-FormPassword 参数,其中密码由 Bolt 根据一组特定的模式和规则随机生成,发送到 Laravel 应用程序并进行解码。如果正确,它将允许发送表单。
但是,这就是我现在能想到的。如果我不能使用 CSRF 令牌,有没有更好的方法?
谢谢,
迈克
【问题讨论】:
-
看起来 CORS 就是答案。
-
CORS 可以为您工作,但请注意 CORS 不适用于 IE7 及更低版本
-
也是正确的,但幸运的是它不适用于我的网站。
标签: php laravel laravel-4 csrf bolt-cms