Форум программистов, компьютерный форум, киберфорум
PHP для начинающих
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
 
Рейтинг 4.67/18: Рейтинг темы: голосов - 18, средняя оценка - 4.67
0 / 0 / 0
Регистрация: 11.03.2018
Сообщений: 13

Защита от CSRF-атак

06.06.2018, 01:18. Показов 4067. Ответов 31
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Как проверить на странице-обработчике, что запрос от AJAX пришёл именно с этого же сайта и залогиненого пользователя?
0
Лучшие ответы (1)
IT_Exp
Эксперт
34794 / 4073 / 2104
Регистрация: 17.06.2006
Сообщений: 32,602
Блог
06.06.2018, 01:18
Ответы с готовыми решениями:

CSRF защита
Доброе время суток Использую банальную защиту, создал токе записал в сессию, при загрузке страницы вывел в форму. Но есть проблемка,...

Защита от CSRF - где хранить хеши?
Хочу реализовать такую защиту. Прочитал литературу, но не много не понял: В ВК, если я хочу добавить друга, или удалить генерируется хеш, а...

Защита от ддос атак
помогите плз. подскажите плз, как и чем максимально защититься от ддос атак? п.с. к примеру ддост одновременно 5 человек, мне надо...

31
Эксперт PHP
4925 / 3920 / 1620
Регистрация: 24.04.2014
Сообщений: 11,441
06.06.2018, 01:41
Лучший ответ Сообщение было отмечено Para bellum как решение

Решение

Цитата Сообщение от Alexal3 Посмотреть сообщение
Как проверить на странице-обработчике, что запрос от AJAX пришёл именно с этого же сайта
Генерировать токен, отправлять его вместе с каждым аякс запросом и проверять что он совпадает.
Цитата Сообщение от Alexal3 Посмотреть сообщение
залогиненого пользователя?
Проверять так же, ка и для остальных запросов
1
Эксперт JS
2037 / 1096 / 409
Регистрация: 29.04.2016
Сообщений: 2,625
06.06.2018, 02:41
Как вариант, допустим у тебя есть домен: www.qwerty.ru
Пишешь:
PHP
1
2
3
if($_SERVER['SERVER_NAME']=='www.qwerty.ru'){
    echo "Запрос пришел откуда предполагалось.";
}
Но предварительно посмотри что пишет:
PHP
1
echo $_SERVER['SERVER_NAME'];
И в зависимости от результата подставь нужное в $_SERVER['SERVER_NAME']=='www.qwerty.ru' --- вместо "www.qwerty.ru" название своего сервера.
Да и много как еще можно узнать откуда пришел запрос, почитай здесь
А по-поводу "залогиненого пользователя" --- тебе правильно сказали: ты же как-то проверяешь на остальных страницах своего сайта залогинен юзер или нет. Так же и проверяй.
0
Эксперт PHP
5755 / 4134 / 1508
Регистрация: 06.01.2011
Сообщений: 11,276
06.06.2018, 06:48
zlojnaxa, Ваш вариант не подойдёт, в SERVER_NAME содержится, цитата
Цитата Сообщение от php.net
Имя хоста, на котором выполняется текущий скрипт.
От CSRF защищаются так, как сказал Jewbacabra.
0
Эксперт JS
2037 / 1096 / 409
Регистрация: 29.04.2016
Сообщений: 2,625
06.06.2018, 08:25
Para bellum, да, что-то я не подумав ляпнул, $_SERVER['SERVER_NAME'] ведь покажет имя хоста а не откуда был сделан запрос.
А если в файле-обработчике вместо $_SERVER['SERVER_NAME'] прописать $_SERVER['HTTP_REFERER'] вот так:
PHP
1
2
3
if($_SERVER['HTTP_REFERER']=='qwerty.ru'){
    echo "Запрос пришел откуда предполагалось.";
}
где qwerty.ru это страница откуда был сделан запрос- так же, по идеи, должно получиться? или это мало что даст?
0
 Аватар для tarasalk
1992 / 1216 / 440
Регистрация: 13.06.2013
Сообщений: 4,115
06.06.2018, 08:30
zlojnaxa, а что если я локально пропишу у себя такой же хост и буду с него запросы слать? Хз, возможно ли так... но я исхожу из того, что никаким клиентским данным доверять нельзя.
0
Эксперт JS
2037 / 1096 / 409
Регистрация: 29.04.2016
Сообщений: 2,625
06.06.2018, 08:42
Цитата Сообщение от tarasalk Посмотреть сообщение
если я локально пропишу у себя такой же хост
поэтому я спросил:
Цитата Сообщение от zlojnaxa Посмотреть сообщение
или это мало что даст?
Мне тоже в голову приходила такая мысль. А может это пароноя ??
0
Эксперт PHP
5755 / 4134 / 1508
Регистрация: 06.01.2011
Сообщений: 11,276
06.06.2018, 09:04
Цитата Сообщение от zlojnaxa Посмотреть сообщение
А если в файле-обработчике вместо $_SERVER['SERVER_NAME'] прописать $_SERVER['HTTP_REFERER']
Будет лучше, но не идеально. Прочтите здесь пункт 3:
https://habr.com/post/235247/
1
Эксперт JS
2037 / 1096 / 409
Регистрация: 29.04.2016
Сообщений: 2,625
06.06.2018, 09:23
Para bellum, спасибо за ссылку, поучительная и интересная статья, возьму на заметку. Каков ваш рецепт токена: имя пользователя+md5()+соль+еще что-то. Как бы вы оформили токен?
0
Эксперт PHP
5755 / 4134 / 1508
Регистрация: 06.01.2011
Сообщений: 11,276
06.06.2018, 09:29
Цитата Сообщение от zlojnaxa Посмотреть сообщение
Как бы вы оформили токен?
Просто бы генерировал случайную строку. Из ничего, не прибегая к данным пользователя.
0
Эксперт JS
2037 / 1096 / 409
Регистрация: 29.04.2016
Сообщений: 2,625
06.06.2018, 09:35
Цитата Сообщение от Para bellum Посмотреть сообщение
Просто бы генерировал случайную строку.
Случайную, одноразовую строку в базу, потом сверить?
0
Эксперт PHP
5755 / 4134 / 1508
Регистрация: 06.01.2011
Сообщений: 11,276
06.06.2018, 09:50
Лучше в сессию. А потом да, сверять.
1
Эксперт JS
2037 / 1096 / 409
Регистрация: 29.04.2016
Сообщений: 2,625
06.06.2018, 10:20
Para bellum,
Не понял. На странице с формой записываем токен в сессию и в бд, в обработчике сверяем токен из сессии с токеном из бд и соответственно если токены совпали то выполняем дальнейший код, если токена нет то ничего не делаем. Правильно? Просто если токен, на странице с формой, мы записали в сессию то с чем его сверять в обработчике?
0
Эксперт PHP
5755 / 4134 / 1508
Регистрация: 06.01.2011
Сообщений: 11,276
06.06.2018, 10:50
Цитата Сообщение от zlojnaxa Посмотреть сообщение
Правильно?
Нет. Вы не так алгоритм поняли. Вот пример:
1) Пользователь зашёл на сайт. Создаём сессию:
PHP
1
2
3
if (!$_SESSION['_token']) {
    $_SESSION['_token'] = 'случайная строка';
}
2) Пользователь зашёл на страницу с формой. Выводим форму:
HTML5
1
2
3
4
<form method="post">
    <input type="hidden" name="_token" value="<?=$_SESSION['_token']?>">
    <input type="submit">
</form>
3) Пользователь отправил форму. Обрабатываем:
PHP
1
2
3
if ($_POST['_token'] !== $_SESSION['_token']) {
    // Код защиты от CSRF неверен. Дальше не пропускаем
}
Код, само собой, максимально упрощён.
2
Эксперт JS
2037 / 1096 / 409
Регистрация: 29.04.2016
Сообщений: 2,625
06.06.2018, 10:54
Para bellum, аа понял, как всегда все оказалось гораздо проще --- спасибо
0
0 / 0 / 0
Регистрация: 11.03.2018
Сообщений: 13
06.06.2018, 13:29  [ТС]
Народ, спасибо! Токен помог решить проблему!)
0
 Аватар для CoderHuligan
1744 / 1009 / 257
Регистрация: 30.06.2015
Сообщений: 5,109
Записей в блоге: 56
06.06.2018, 14:24
Цитата Сообщение от zlojnaxa Посмотреть сообщение
аа понял, как всегда все оказалось гораздо проще
Только токен лучше в куку сохранять.
0
Эксперт JS
2037 / 1096 / 409
Регистрация: 29.04.2016
Сообщений: 2,625
06.06.2018, 20:34
Цитата Сообщение от CoderHuligan Посмотреть сообщение
Только токен лучше в куку сохранять.
В чем разница в куку или в сессию? Нагрузка на сервер?
0
 Аватар для CoderHuligan
1744 / 1009 / 257
Регистрация: 30.06.2015
Сообщений: 5,109
Записей в блоге: 56
06.06.2018, 20:43
Цитата Сообщение от zlojnaxa Посмотреть сообщение
В чем разница в куку или в сессию?
Да я об этом:
PHP
1
 <input type="hidden" name="_token" value="<?=$_SESSION['_token']?>">
Так лучше не делать. Хакер может подставить сюда любой код, какой хочет. А валидация value на стороне сервера становится проблемой.
1
Эксперт JS
2037 / 1096 / 409
Регистрация: 29.04.2016
Сообщений: 2,625
06.06.2018, 20:45
CoderHuligan, спасибо- учту.
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
BasicMan
Эксперт
29316 / 5623 / 2384
Регистрация: 17.02.2009
Сообщений: 30,364
Блог
06.06.2018, 20:45
Помогаю со студенческими работами здесь

Защита от DoS атак
Надеюсь пишу сюда. И так. Так как я не шарю в iptables, прошу у вас помощи. Кто может написать защиту под iptables от DoS атак типа...

Защита от Ddos атак
Здравствуйте уважаемые форумчане, может ктото может помочь с такой бедой, в общем есть проект игры Killing Floor, сайт Proton, так вот там...

Защита от ddos атак
Доброго времени суток, участники форума! Заинтересовал меня вот такой вопрос. Подскажите кто в курсе как хостинг или сторонние конторы...

Защита cookies от атак мошенников
Какие существуют атаки с использованием кукис, и как их предотвратить? Имеется в виду работа с кукис моего домена.

Срабатывает csrf защита если функция в отдельном js-файле
Всем привет, В php/codeigniter/twig/JS проекте нужно передать пару переменных csrf_token_name / csrf_token_hash для выполения...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
20
Ответ Создать тему
Новые блоги и статьи
Использование SDL3-callbacks вместо функции main() на Android, Desktop и WebAssembly
8Observer8 24.01.2026
Если вы откроете примеры для начинающих на официальном репозитории SDL3 в папке: examples, то вы увидите, что все примеры используют следующие четыре обязательные функции, а привычная функция main(). . .
моя боль
iceja 24.01.2026
Выложила интерполяцию кубическими сплайнами www. iceja. net REST сервисы временно не работают, только через Web. Написала за 56 рабочих часов этот сайт с нуля. При помощи perplexity. ai PRO , при. . .
Модель сукцессии микоризы
anaschu 24.01.2026
Решили писать научную статью с неким РОманом
http://iceja.net/ математические сервисы
iceja 20.01.2026
Обновила свой сайт http:/ / iceja. net/ , приделала Fast Fourier Transform экстраполяцию сигналов. Однако предсказывает далеко не каждый сигнал (см ограничения http:/ / iceja. net/ fourier/ docs ). Также. . .
http://iceja.net/ сервер решения полиномов
iceja 18.01.2026
Выкатила http:/ / iceja. net/ сервер решения полиномов (находит действительные корни полиномов методом Штурма). На сайте документация по API, но скажу прямо VPS слабенький и 200 000 полиномов. . .
Расчёт переходных процессов в цепи постоянного тока
igorrr37 16.01.2026
/ * Дана цепь(не выше 3-го порядка) постоянного тока с элементами R, L, C, k(ключ), U, E, J. Программа находит переходные токи и напряжения на элементах схемы классическим методом(1 и 2 з-ны. . .
Восстановить юзерскрипты Greasemonkey из бэкапа браузера
damix 15.01.2026
Если восстановить из бэкапа профиль Firefox после переустановки винды, то список юзерскриптов в Greasemonkey будет пустым. Но восстановить их можно так. Для этого понадобится консольная утилита. . .
Сукцессия микоризы: основная теория в виде двух уравнений.
anaschu 11.01.2026
https:/ / rutube. ru/ video/ 7a537f578d808e67a3c6fd818a44a5c4/
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru