设为首页
收藏本站
Archiver
用户
登录
入住
用户名
Email
自动登录
找回密码
密码
登录
入住 CI 中国社区
首页
返回 CodeIgniter 中国首页
论坛
BBS
导读
Guide
个人主页
Space
中文手册
搜索
CodeIgniter 搜索引擎
视频教程
案例
任务
搜索
搜索
本版
帖子
用户
设为首页
收藏本站
Archiver
开启辅助访问
切换到宽版
日志
相册
分享
记录
CodeIgniter4
CodeIgniter3
CodeIgniter2
帖子
好友
道具
勋章
收藏
任务
记录
留言板
设置
我的收藏
退出
腾讯QQ
微信登录
CodeIgniter 中国开发者社区
»
论坛
›
CodeIgniter 开发
›
CodeIgniter 问答求助
›
2.0的表单内建CSRF保护阻止ajax请求
返回列表
查看:
7042
|
回复:
9
[HELP]
2.0的表单内建CSRF保护阻止ajax请求
[复制链接]
super250
super250
当前离线
积分
10
IP卡
狗仔卡
发表于 2011-4-2 07:55:34
|
显示全部楼层
|
阅读模式
刚接触这两个东西不久,2.0添加了表单辅助函数内建CSRF保护
也就是$config['csrf_protection'] = TRUE;这个配置打开以后,会在cookie里面加一个token,这时候使用ajax请求服务器的页面,例如登陆页,就会返回500错误,,我对ci的用法了解的不多,请教一下这种情况应该做什么样的处理,既能有CSRF保护又可以让服务器通过ajax请求。
多谢~
回复
使用道具
举报
提升卡
置顶卡
沉默卡
喧嚣卡
变色卡
千斤顶
显身卡
huboo82
huboo82
当前离线
积分
1225
IP卡
狗仔卡
发表于 2011-4-2 11:43:40
|
显示全部楼层
http://ericlbarnes.com/blog/post ... rotection_with_ajax
回复
支持
反对
使用道具
举报
显身卡
super250
super250
当前离线
积分
10
IP卡
狗仔卡
楼主
|
发表于 2011-4-2 11:59:21
|
显示全部楼层
谢了,就是说实际上ci校验csrf实际上就是连同表单一起post token了,其实和我们之前自己定义一个hidden再post回来校验是一个道理吧。 不过好像csrf就是黑cookie用的,ci把token写在cookie里不是会继续中招? 底层知识不足,纯属猜测,见笑
回复
支持
反对
使用道具
举报
显身卡
jiekii
jiekii
当前离线
积分
145
IP卡
狗仔卡
发表于 2011-6-20 17:39:05
|
显示全部楼层
评分
参与人数
1
威望
-2
收起
理由
Hex
-2
违反版规:纯表情回复
查看全部评分
回复
支持
反对
使用道具
举报
显身卡
c361239752
c361239752
当前离线
积分
409
IP卡
狗仔卡
头像被屏蔽
发表于 2011-8-1 12:59:43
|
显示全部楼层
提示:
作者被禁止或删除 内容自动屏蔽
回复
支持
反对
使用道具
举报
显身卡
zfm1988
zfm1988
当前离线
积分
332
IP卡
狗仔卡
发表于 2011-9-5 09:20:40
|
显示全部楼层
对这个,用cookie的确有这个概率,只是可能性比较小了。把cookie改成session 会好点。
http://www.qinbin.me/phptoken/
回复
支持
反对
使用道具
举报
显身卡
coderboy
coderboy
当前离线
积分
43
IP卡
狗仔卡
发表于 2011-9-5 10:06:46
|
显示全部楼层
本帖最后由 coderboy 于 2011-9-5 10:31 编辑
现在有那种灌水机器人可以伪造session和cookie,每次做投票的时候都被人做票,只能手动去修改key,只要是页面生成通过http请求发送的,都能被模仿,如果谁有好办法,请分享
回复
支持
反对
使用道具
举报
显身卡
yunnysunny
yunnysunny
当前离线
积分
1849
IP卡
狗仔卡
发表于 2011-9-5 10:15:09
|
显示全部楼层
第一,类似chrome和firefox这些浏览器是不允许跨域提交ajax的。
第二,cookie是可以伪造的。感觉CI用cookie来验证请求的来源,安全系数不是很高。
回复
支持
反对
使用道具
举报
显身卡
阿咘
阿咘
当前离线
积分
83
IP卡
狗仔卡
发表于 2011-12-18 22:36:03
|
显示全部楼层
正在犹豫中。。。
回复
支持
反对
使用道具
举报
显身卡
阿咘
阿咘
当前离线
积分
83
IP卡
狗仔卡
发表于 2011-12-18 22:40:27
|
显示全部楼层
刚想到一个方法,应该挺不错
还是用ci的csrf
但把HASH值 付给cookie
然后把hash 通过密钥 付给input
如果想破解就要先破解密钥
回复
支持
反对
使用道具
举报
显身卡
返回列表
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
入住 CI 中国社区
本版积分规则
发表回复
回帖后跳转到最后一页