【发布时间】:2012-03-05 19:16:17
【问题描述】:
我今天浏览了这些论坛,但找不到足够好的答案来回答我的问题。
我如何才能阻止将表单提交到我的服务器,除非它们是从我的域引用。我已经意识到,如果有人直接复制我的表单 HTML 并将其粘贴到他们自己的平台中,他们表单中的数据将解析我的文件并执行表单在我的站点上设置的操作。
如何防止这种情况发生?我正在考虑检查推荐人是否来自我的域,但根据我的研究,这不会阻止这种情况的发生。那么我怎样才能阻止这种情况发生呢?
【问题讨论】:
-
I have realised that if somebody just copies my form HTML directly and pastes it into their own platform, the data from their form will parse through my files and do what the form is set to do on my site.你能解释一下为什么这是(或可能是)问题吗?你真的无法阻止它 -
您的站点可以生成一个存储在
$_SESSION中的随机值,该值必须由表单在隐藏的输入字段中提交,但这也可以进行编码——这只是一个障碍。如果没有用户身份验证,你真的无法阻止这种情况。 -
老实说,他们甚至不需要复制表单的 html,发出一个 post 请求就足够了。仍然 - 这是怎么回事?
-
如果数据的原始ip有问题,你的问题就更大了。
-
相关(如果不重复):Stop Spoofed Form Submissions