zoukankan      html  css  js  c++  java
  • ThinkPHP表单令牌验证功能详细介绍

    注:TP版本为3.1.3

    在ThinkPHP框架下,两次提交同一个表单,比如提交信息后在浏览器点击后退退回上次的页面,重新点击提交按钮,就会提示“表单令牌错误”的信息。

    ThinkPHP新版内置了表单令牌验证功能,可以有效防止表单的远程提交等安全防护。

    表单令牌验证相关的配置参数有:

    'TOKEN_ON'=>true,  // 是否开启令牌验证

    'TOKEN_NAME'=>'__hash__',    // 令牌验证的表单隐藏字段名称

    'TOKEN_TYPE'=>'md5',  //令牌哈希验证规则 默认为MD5

    如果开启表单令牌验证功能,系统会自动在带有表单的模板文件里面自动生成以TOKEN_NAME为名称的隐藏域,其值则是TOKEN_TYPE方式生成的哈希字符串,用于实现表单的自动令牌验证。

    自 动生成的隐藏域位于表单Form结束标志之前,如果希望自己控制隐藏域的位置,可以手动在表单页面添加{__TOKEN__} 标识,系统会在输出模板的 时候自动替换。如果在开启表单令牌验证的情况下,个别表单不需要使用令牌验证功能,可以在表单页面添加{__NOTOKEN__},则系统会忽略当前表单 的令牌验证。

    如果页面中存在多个表单,建议添加{__TOKEN__}标识,并确保只有一个表单需要令牌验证。

    模型类在创建数据对象的同时会自动进行表单令牌验证操作,如果你没有使用create方法创建数据对象的话,则需要手动调用模型的autoCheckToken方法进行表单令牌验证。如果返回false,则表示表单令牌验证错误。例如:

    $User = M("User"); // 实例化User对象
    
    // 手动进行令牌验证
    
    if (!$User->autoCheckToken($_POST)){
    
    // 令牌验证错误
    
    }

    下面看一下它是怎么生成的,如果你开启了表单令牌。

    文件目录:/ThinkPHP/Lib/Core/Model.class.php

        // 自动表单令牌验证
        // TODO  ajax无刷新多次提交暂不能满足
        public function autoCheckToken($data) {
            // 支持使用token(false) 关闭令牌验证
            if(isset($this->options['token']) && !$this->options['token']) return true;
            if(C('TOKEN_ON')){
                $name   = C('TOKEN_NAME');
                if(!isset($data[$name]) || !isset($_SESSION[$name])) { // 令牌数据无效
                    return false;
                }
    
                // 令牌验证
                list($key,$value)  =  explode('_',$data[$name]);
                if($value && $_SESSION[$name][$key] === $value) { // 防止重复提交
                    unset($_SESSION[$name][$key]); // 验证完成销毁session
                    return true;
                }
                // 开启TOKEN重置
                if(C('TOKEN_RESET')) unset($_SESSION[$name][$key]);
                return false; 
            }
            return true;
        }

    表单令牌是由下面的代码生成的:

        private function buildFormToken() {
            // 开启表单验证自动生成表单令牌
            $tokenName   = C('TOKEN_NAME');
            $tokenType = C('TOKEN_TYPE');
            $tokenValue = $tokenType(microtime(TRUE));
            $token   =  '<input type="hidden" name="'.$tokenName.'" value="'.$tokenValue.'" />';
            $_SESSION[$tokenName]  =  $tokenValue;
            return $token;
        }

    所以表单令牌使用起来非常方便,只需要配置好,同时在控制器内验证即可。



  • 相关阅读:
    [luogu4053 JSOI2007] 建筑抢修 (贪心 优先队列)
    [luogu2272 ZJOI2007] 最大半连通子图 (tarjan缩点 拓扑排序 dp)
    20180705 考试记录
    [luogu4310] 绝世好题 (递推)
    [luogu2765 网络流24题] 魔术球问题 (dinic最大流)
    [luogu4151 WC2011] 最大XOR和路径 (线性基)
    [luogu3232 HNOI2013] 游走 (高斯消元 期望)
    [luogu3726 HNOI2017] 抛硬币 (拓展lucas)
    20180703 考试记录
    [spoj] HIGH
  • 原文地址:https://www.cnblogs.com/theblueberry/p/3740894.html
Copyright © 2011-2022 走看看