laravel的表单伪造与CSRF保护

我们知道,目前最流行的api设计规范就是restful api设计了。restful有五种常见的http方法,即:get、post、put、patch及delete。使用html表单非常容易构造get或post方法,但是另外三种方法却不支持。但是在laravel中,你可以通过表单伪造技术来使用上述的其他三种方法。

推荐教程:《laravel框架》

准备工作

首先我们要把准备工作做好。我们需要创建两个路由:一个表单路由,一个接受表单的路由。

// 表单页Route::get('form', function () {    return view('form');});// 接受表单请求Route::any('getform', function () {    return IlluminateSupportFacadesRequest::method();});

刚开始,我们弄一个最简单的get请求表单,内容如下:

    

点击提交按钮后,浏览器出现’GET’,表示get请求成功发送并被接受。

CSRF保护

然后,我们换成post方法,然后刷新点击提交按钮,看会出现设么情况。你会发现出现“page expired”,状态码为419的错误。laravel为什么接受不了post请求?这里就要引出laravel的默认CSRF保护机制了。

laravel为了防止被跨站请求伪造攻击,提供了CSRF令牌保护,所以,除了get方法请求外的所有方法,读需要在表单里加上CSRF令牌,如下:


它还有一种简写方法,如下:

@csrf

关闭CSRF保护功能

一般不建议关闭整站CSRF功能,想要关闭非常简单,只需将Kernel.php文件中的

表单大师AI 表单大师AI

一款基于自然语言处理技术的智能在线表单创建工具,可以帮助用户快速、高效地生成各类专业表单。

表单大师AI 74 查看详情 表单大师AI

AppHttpMiddlewareVerifyCsrfToken::class

这行注释即可。

CSRF 白名单

经常我们需要设置一组不需要CSRF保护的URL,比如对第三方提供的API接口,我们希望所有对外的API接口都不需要CSRF保护。那么,可以通过CSRF白名单的功能,设置白名单在app/Http/Middleware/VerifyCsrfToken.php文件操作。如下:

class VerifyCsrfToken extends Middleware{    /**     * The URIs that should be excluded from CSRF verification.     *     * @var array     */    protected $except = [        /* 这里是白名单列表 */        'http://example.com/api/*',        'api/*',        'a/b/*'    ];}

注意:为方便测试,当测试环境时,csrf功能会自动关闭

表单伪造

学完了CSRF保护机制后,我们来看看如何进行表单伪造。想要伪造表单也非常的简单,只需要在表单里添加


或简写成

@method('PUT')

下面是一个伪造put请求的表单

    @csrf    @method('PUT')    

以上就是laravel的表单伪造与CSRF保护的详细内容,更多请关注创想鸟其它相关文章!

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 chuangxiangniao@163.com 举报,一经查实,本站将立刻删除。
发布者:程序猿,转转请注明出处:https://www.chuangxiangniao.com/p/485755.html

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
如何在Linux中部署HDFS高可用架构
上一篇 2025年11月8日 13:21:20
怎么在App设计思路中融入品牌特色?
下一篇 2025年11月8日 13:21:28

相关推荐

发表回复

登录后才能评论
关注微信