zoukankan      html  css  js  c++  java
  • CSRF 2 (转)

    (2).验证码

      这个方案的思路是:每次的用户提交都需要用户在表单中填写一个图片上的随机字符串,厄....这个方案可以完全解决CSRF,但个人觉得在易用性方面似乎不是太好,还有听闻是验证码图片的使用涉及了一个被称为MHTML的Bug,可能在某些版本的微软IE中受影响。

    (3).One-Time Tokens(不同的表单包含一个不同的伪随机值)

      在实现One-Time Tokens时,需要注意一点:就是“并行会话的兼容”。如果用户在一个站点上同时打开了两个不同的表单,CSRF保护措施不应该影响到他对任何表单的提交。考虑一下如果每次表单被装入时站点生成一个伪随机值来覆盖以前的伪随机值将会发生什么情况:用户只能成功地提交他最后打开的表单,因为所有其他的表单都含有非法的伪随机值。必须小心操作以确保CSRF保护措施不会影响选项卡式的浏览或者利用多个浏览器窗口浏览一个站点。

    以下我的实现:

      1).先是令牌生成函数(gen_token()):

    <?php
         function gen_token() {
         //这里我是贪方便,实际上单使用Rand()得出的随机数作为令牌,也是不安全的。
        //这个可以参考我写的Findbugs笔记中的《Random object created and used only once》
              $token = md5(uniqid(rand(), true));
              return $token;
         }

    2).然后是Session令牌生成函数(gen_stoken()):
    <?php
           function gen_stoken() {
          $pToken = "";
          if($_SESSION[STOKEN_NAME]  == $pToken){
            //没有值,赋新值
            $_SESSION[STOKEN_NAME] = gen_token();
          }    
          else{
            //继续使用旧的值
          }
           }
         ?>

    3).WEB表单生成隐藏输入域的函数:

     <?php
           function gen_input() {
                gen_stoken();
                echo “<input type=”hidden” name=”" . FTOKEN_NAME . “”
                     value=”" . $_SESSION[STOKEN_NAME] . “”> “;
           }
         ?>

    4).WEB表单结构:

     <?php
              session_start();
              include(”functions.php”);
         ?>
         <form method=”POST” action=”transfer.php”>
              <input type=”text” name=”toBankId”>
              <input type=”text” name=”money”>
              <? gen_input(); ?>
              <input type=”submit” name=”submit” value=”Submit”>
         </FORM>

    5).服务端核对令牌:

    转自[hyddd(http://www.cnblogs.com/hyddd/)]

     
  • 相关阅读:
    0X03异常错误处理
    (组合数学)AtCoder Grand Contest 019 F
    (NTT)AtCoder Grand Contest 019 E
    (dp)AtCoder Grand Contest 019 D
    (dp)AtCoder Regular Contest 081 E
    (最小费用流)hdu 6118(2017百度之星初赛B 1005) 度度熊的交易计划
    (容斥)Codeforces Round #428 (Div. 2) D. Winter is here
    (最大团)Codeforces Round #428 (Div. 2) E. Mother of Dragons
    (FFT)HDU 6088(2017 多校第5场 1004)Rikka with Rock-paper-scissors
    近期部分题目汇总
  • 原文地址:https://www.cnblogs.com/lhq8998/p/7295445.html
Copyright © 2011-2022 走看看