laravel-CSRF

[PHP] - Laravel - CSRF token禁用方法
方法一

打開文件:app\Http\Kernel.php

把這行注釋掉:'App\Http\Middleware\VerifyCsrfToken'

方法二

打開文件:app\Http\Middleware\VerifyCsrfToken.php

修改為:
<?php namespace App\Http\Middleware;

use Closure;
use Illuminate\Foundation\Http\Middleware\VerifyCsrfToken as BaseVerifier;

class VerifyCsrfToken extends BaseVerifier {

/**
 * Handle an incoming request.
 *
 * @param  \Illuminate\Http\Request  $request
 * @param  \Closure  $next
 * @return mixed
 */
public function handle($request, Closure $next)
{
    // 使用CSRF
    //return parent::handle($request, $next);
    // 禁用CSRF
    return $next($request);
}

}

CSRF的使用有兩種惋增,一種是在HTML的代碼中加入:

<input type="hidden" name="_token" value="{{ csrf_token() }}" />

另一種是使用cookie方式噪矛。

使用cookie方式,需要把a(bǔ)pp\Http\Middleware\VerifyCsrfToken.php修改為:

<?php namespace App\Http\Middleware;

use Closure;
use Illuminate\Foundation\Http\Middleware\VerifyCsrfToken as BaseVerifier;

class VerifyCsrfToken extends BaseVerifier {

/**
 * Handle an incoming request.
 *
 * @param  \Illuminate\Http\Request  $request
 * @param  \Closure  $next
 * @return mixed
 */
public function handle($request, Closure $next)
{
    return parent::addCookieToResponse($request, $next($request));
}

}

使用cookie方式的CSRF,可以不用在每個(gè)頁面都加入這個(gè)input的hidden標(biāo)簽。

當(dāng)然,也可以對(duì)指定的表單提交方式使用CSRF溺健,如:

<?php namespace App\Http\Middleware;

use Closure;
use Illuminate\Foundation\Http\Middleware\VerifyCsrfToken as BaseVerifier;

class VerifyCsrfToken extends BaseVerifier {

/**
 * Handle an incoming request.
 *
 * @param  \Illuminate\Http\Request  $request
 * @param  \Closure  $next
 * @return mixed
 */
public function handle($request, Closure $next)
{
    // Add this:
    if($request->method() == 'POST')
    {
        return $next($request);
    }
    
    if ($request->method() == 'GET' || $this->tokensMatch($request))
    {
        return $next($request);
    }
    throw new TokenMismatchException;
}

}
只對(duì)GET的方式提交使用CSRF,對(duì)POST方式提交表單禁用CSRF

擴(kuò)展:::
<input type="hidden" name="_token" value="<?php echo csrf_token(); ?>">{{ csrf_token() }}

該段代碼等同于全局幫助函數(shù)csrf_field的輸出:

<?php echo csrf_field(); ?>
在Blade模板引擎中還可以使用如下方式調(diào)用:
{!! csrf_field() !!} 顯示html標(biāo)簽

3钮蛛、X-CSRF-Token及其使用
如果使用Ajax提交POST表單鞭缭,又該如何處理呢?我們可以將Token設(shè)置在meta中:

<meta name="csrf-token" content="{{ csrf_token() }}">

然后在全局Ajax中使用這種方式設(shè)置X-CSRF-Token請(qǐng)求頭并提交:

$.ajaxSetup({
headers: {
'X-CSRF-TOKEN': $('meta[name="csrf-token"]').attr('content')
}
});
Laravel的VerifyCsrfToken中間件會(huì)檢查X-CSRF-TOKEN請(qǐng)求頭愿卒,如果該值和Session中CSRF值相等則驗(yàn)證通過缚去,否則不通過。

4.獲取相關(guān)token值
<input type="hidden" name="_token" value="{{ csrf_token() }}" />
$("input[name='_token']").val();
<input type="hidden" id="_token" value="{{ csrf_token() }}" />
$("#_token").val();
<meta name="_token" content="{{csrf_token()}}"/>
$("meta[name='_token']").attr('content');

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末琼开,一起剝皮案震驚了整個(gè)濱河市易结,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌柜候,老刑警劉巖搞动,帶你破解...
    沈念sama閱讀 222,252評(píng)論 6 516
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異渣刷,居然都是意外死亡鹦肿,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,886評(píng)論 3 399
  • 文/潘曉璐 我一進(jìn)店門辅柴,熙熙樓的掌柜王于貴愁眉苦臉地迎上來箩溃,“玉大人瞭吃,你說我怎么就攤上這事』林迹” “怎么了歪架?”我有些...
    開封第一講書人閱讀 168,814評(píng)論 0 361
  • 文/不壞的土叔 我叫張陵,是天一觀的道長霹陡。 經(jīng)常有香客問我和蚪,道長,這世上最難降的妖魔是什么烹棉? 我笑而不...
    開封第一講書人閱讀 59,869評(píng)論 1 299
  • 正文 為了忘掉前任攒霹,我火速辦了婚禮,結(jié)果婚禮上浆洗,老公的妹妹穿的比我還像新娘催束。我一直安慰自己,他們只是感情好辅髓,可當(dāng)我...
    茶點(diǎn)故事閱讀 68,888評(píng)論 6 398
  • 文/花漫 我一把揭開白布泣崩。 她就那樣靜靜地躺著,像睡著了一般洛口。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上凯沪,一...
    開封第一講書人閱讀 52,475評(píng)論 1 312
  • 那天第焰,我揣著相機(jī)與錄音,去河邊找鬼妨马。 笑死挺举,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的烘跺。 我是一名探鬼主播湘纵,決...
    沈念sama閱讀 41,010評(píng)論 3 422
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢(mèng)啊……” “哼滤淳!你這毒婦竟也來了梧喷?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,924評(píng)論 0 277
  • 序言:老撾萬榮一對(duì)情侶失蹤脖咐,失蹤者是張志新(化名)和其女友劉穎铺敌,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體屁擅,經(jīng)...
    沈念sama閱讀 46,469評(píng)論 1 319
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡偿凭,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,552評(píng)論 3 342
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了派歌。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片弯囊。...
    茶點(diǎn)故事閱讀 40,680評(píng)論 1 353
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡痰哨,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出匾嘱,到底是詐尸還是另有隱情作谭,我是刑警寧澤,帶...
    沈念sama閱讀 36,362評(píng)論 5 351
  • 正文 年R本政府宣布奄毡,位于F島的核電站折欠,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏吼过。R本人自食惡果不足惜锐秦,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 42,037評(píng)論 3 335
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望盗忱。 院中可真熱鬧酱床,春花似錦、人聲如沸趟佃。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,519評(píng)論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽闲昭。三九已至罐寨,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間序矩,已是汗流浹背鸯绿。 一陣腳步聲響...
    開封第一講書人閱讀 33,621評(píng)論 1 274
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留簸淀,地道東北人瓶蝴。 一個(gè)月前我還...
    沈念sama閱讀 49,099評(píng)論 3 378
  • 正文 我出身青樓,卻偏偏與公主長得像租幕,于是被迫代替她去往敵國和親舷手。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,691評(píng)論 2 361

推薦閱讀更多精彩內(nèi)容

  • 先說幾句廢話劲绪,調(diào)和氣氛男窟。事情的起由來自客戶需求頻繁變更,偉大的師傅決定橫刀立馬的改革使用新的框架(created ...
    wsdadan閱讀 3,054評(píng)論 0 12
  • CSRF攻擊與防御-start 什么是CSRF攻擊珠叔?CSRF是跨站請(qǐng)求偽造(Cross-site request ...
    碼課sir閱讀 705評(píng)論 0 0
  • Laravel框架一:原理機(jī)制篇 Laravel作為在國內(nèi)國外都頗為流行的PHP框架蝎宇,風(fēng)格優(yōu)雅,其擁有自己的一些特...
    Mr_Z_Heng閱讀 3,699評(píng)論 0 13
  • laravel在設(shè)計(jì)之初就加入了CSRF的 跨站攻擊的防范祷安,當(dāng)然我們?cè)谠O(shè)計(jì)API的時(shí)候其實(shí)CSRF是有點(diǎn)多余的那么...
    乖乖的魚兒記閱讀 566評(píng)論 0 0
  • 0.1配置1.模板繼承2.控制器3.git4.支付寶支付的流程5.路由6.中間件7.請(qǐng)求8.laravel 學(xué)習(xí)筆...
    云龍789閱讀 809評(píng)論 0 5