gpt4 book ai didi

php - Jquery $.post 和 PHP - 防止在主网站之外使用脚本的能力

转载 作者:行者123 更新时间:2023-12-01 03:28:47 26 4
gpt4 key购买 nike

我有一个使用 Jquery $.post 的 PHP 脚本设置,它将返回响应或在 $.post 内的目标 .php 文件中执行操作。

例如。我的页面有一个表格,您可以在其中输入您的姓名。一旦您点击提交表单按钮,$.post 就会被调用,并将输入的名称字段值发送到“mywebsite.xyz/folder/ajaxscript.php”

如果用户直接访问“mywebsite.xyz/folder/ajaxscript.php”并以某种方式将数据 POST 到脚本,脚本将根据提交的 POST 数据返回响应/执行操作。

问题是,我不希望其他人能够在不直接使用网站的情况下定期“调用”操作或请求我的网站响应。理论上,现在您甚至无需访问我的网站就可以确定它允许的名称值,或者您可以在不浏览网站的情况下调用操作,只需访问“mywebsite.xyz/folder/ajaxscript.php”

那么,我可以采取什么措施来防止这种情况发生呢?到目前为止,我的想法是确保它是 $_POST 而不是 $_GET - 因此他们无法手动将其输入到浏览器中,但他们仍然可以将数据发布到脚本...

另一种措施是应用过期的 session key ,并且仅对 X 次访问有效,直到他们重新访问网站。 〜或者,只是有一个每日更改的“代码”,他们需要每天从网站获取此代码,以保持对脚本的直接访问正常工作(例如,我将每日“代码”传递到每个发布请求中。然后我检查 ajax php 脚本中的代码是否匹配。)

但是,即使有了这些措施,只要他们知道如何发布数据,并且每天获取新代码,他们仍然可以访问脚本。此外,每日代码要求会在午夜(上午 12:00)访问网站时导致问题,因为代码会发生变化,并且对于网站上尝试调用脚本的人来说,脚本会中断,并传递无效代码仍然。

我尝试使用 .htaccess 但是使用:订单允许、拒绝所有人都否认

阻止合法访问,我必须添加一个异常(exception),以便允许网站的 IP 访问它..我认为更新很麻烦。不过,如果这是唯一合法的解决方案,我想我必须这么做。

如果我需要更清楚地说明,请告诉我。

最佳答案

您描述的问题类似于 Cross-Site Request Forgery (CSRF 或 XSRF)。为了防止这种情况发生,您可以将 cookie 放入浏览器中,并将 cookie 值也以 post 形式发送(通过隐藏字段或仅将其添加到 $.post)。在服务器端检查这两个字段,如果它们匹配,则请求可能来自您的站点。
然而,您所描述的问题将很难防范。因为您可以轻松地制作一个脚本(或使用 Crul)来伪造各种请求并将其发送到您的服务器。我不知道如何“只允许浏览器,不允许其他任何东西”。

关于php - Jquery $.post 和 PHP - 防止在主网站之外使用脚本的能力,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/2486327/

26 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com