0

0

PHP表单提交怎么防篡改_用HMAC签名校验数据完整性【技巧】

雪夜

雪夜

发布时间:2026-02-13 11:37:02

|

933人浏览过

|

来源于php中文网

原创

单纯用 hidden 字段防篡改无效,因用户可轻易修改其值;应使用 hmac 签名机制在服务端校验数据完整性,配合严格顺序拼接、hash_equals 安全比对及业务层权限检查。

php表单提交怎么防篡改_用hmac签名校验数据完整性【技巧】

为什么单纯用 hidden 字段防篡改根本无效

很多人把关键参数(比如 price=99.9user_id=123)塞进 <input type="hidden">,以为用户看不到就安全了。其实只要打开浏览器开发者工具,瞬间就能改掉这些值再提交。服务器端不做校验,等于把控制权直接交给了客户端。

真正可行的思路是:不阻止用户修改,而是让服务器能立刻识别出“这个数据被动过手脚”。HMAC 就是干这事的——它不是加密,而是生成一段不可伪造的签名,和原始数据绑定在一起。

PHP 里用 hash_hmac() 生成和验证签名的最小闭环

核心就两步:提交前生成签名,接收后重新计算并比对。密钥必须严格保密,绝不能写在前端或日志里。

  • 生成签名时,把所有需要保护的字段按固定顺序拼成字符串(例如 "user_id=123&amount=99.9&product_id=456"),再用 hash_hmac('sha256', $data, $secret_key)
  • 表单里额外加一个隐藏字段:<input type="hidden" name="hmac" value="生成的签名">
  • 服务端收到请求后,用同样逻辑拼接参数、调用 hash_hmac(),再用 hash_equals() 安全比对(防止时序攻击)

示例片段:

立即学习PHP免费学习笔记(深入)”;

腾讯云AI代码助手
腾讯云AI代码助手

基于混元代码大模型的AI辅助编码工具

下载
// 签名生成(提交前)
$payload = http_build_query([
    'user_id' => $_SESSION['id'],
    'amount' => $order->amount,
    'product_id' => $product->id
]);
$hmac = hash_hmac('sha256', $payload, $_ENV['HMAC_SECRET']);

// 验证(接收后)
$received_payload = http_build_query(array_filter($_POST, function($k) {
    return $k !== 'hmac';
}, ARRAY_FILTER_USE_KEY));
if (!hash_equals($hmac, $_POST['hmac'] ?? '')) {
    die('数据已被篡改');
}

常见踩坑点:顺序、编码、空值处理

签名失效往往不是算法问题,而是数据没对齐。哪怕字段顺序差一位、URL 编码多一层、空字符串和 null 混用,都会导致前后签名不一致。

  • 务必统一使用 http_build_query() 拼接,不要手拼字符串——它会自动处理键值排序、URL 编码和空值跳过
  • 所有参与签名的字段必须明确约定是否包含(比如 tokentimestamp),漏一个就验不过
  • 如果前端用了 JSON 提交,后端解析后要确保数组键顺序和原始 JSON 一致;更稳妥的做法是先 json_encode($data, JSON_UNESCAPED_UNICODE | JSON_SORT_KEYS)
  • hash_equals() 必须用,直接用 === 有被时序攻击绕过的风险

签名只是完整性校验,不能替代权限检查

HMAC 能确认“数据从发出到接收没被改”,但不能保证“这个人有权提交这笔订单”。比如用户 A 篡改了 user_id=2 再提交,签名可能依然有效——因为他用自己的密钥签的,只是你没校验当前登录人和表单里的 user_id 是否一致。

所以真实场景中,必须叠加业务层校验:

  • 签名通过后,立刻查数据库确认 $_POST['user_id'] 确实属于当前登录会话
  • 金额类字段要二次比对商品库里的价格,不能只信表单传来的 amount
  • 敏感操作(如删除、转账)建议加时间戳 + 过期机制,签名超过 5 分钟自动作废

最危险的错觉,就是以为加了 HMAC 就万事大吉。它只解决“有没有被改”,不解决“该不该这么改”。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
json数据格式
json数据格式

JSON是一种轻量级的数据交换格式。本专题为大家带来json数据格式相关文章,帮助大家解决问题。

436

2023.08.07

json是什么
json是什么

JSON是一种轻量级的数据交换格式,具有简洁、易读、跨平台和语言的特点,JSON数据是通过键值对的方式进行组织,其中键是字符串,值可以是字符串、数值、布尔值、数组、对象或者null,在Web开发、数据交换和配置文件等方面得到广泛应用。本专题为大家提供json相关的文章、下载、课程内容,供大家免费下载体验。

544

2023.08.23

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

317

2023.10.13

go语言处理json数据方法
go语言处理json数据方法

本专题整合了go语言中处理json数据方法,阅读专题下面的文章了解更多详细内容。

81

2025.09.10

c语言中null和NULL的区别
c语言中null和NULL的区别

c语言中null和NULL的区别是:null是C语言中的一个宏定义,通常用来表示一个空指针,可以用于初始化指针变量,或者在条件语句中判断指针是否为空;NULL是C语言中的一个预定义常量,通常用来表示一个空值,用于表示一个空的指针、空的指针数组或者空的结构体指针。

244

2023.09.22

java中null的用法
java中null的用法

在Java中,null表示一个引用类型的变量不指向任何对象。可以将null赋值给任何引用类型的变量,包括类、接口、数组、字符串等。想了解更多null的相关内容,可以阅读本专题下面的文章。

705

2024.03.01

登录token无效
登录token无效

登录token无效解决方法:1、检查token的有效期限,如果token已经过期,需要重新获取一个新的token;2、检查token的签名,如果签名不正确,需要重新获取一个新的token;3、检查密钥的正确性,如果密钥不正确,需要重新获取一个新的token;4、使用HTTPS协议传输token,建议使用HTTPS协议进行传输 ;5、使用双因素认证,双因素认证可以提高账户的安全性。

6383

2023.09.14

登录token无效怎么办
登录token无效怎么办

登录token无效的解决办法有检查Token是否过期、检查Token是否正确、检查Token是否被篡改、检查Token是否与用户匹配、清除缓存或Cookie、检查网络连接和服务器状态、重新登录或请求新的Token、联系技术支持或开发人员等。本专题为大家提供token相关的文章、下载、课程内容,供大家免费下载体验。

832

2023.09.14

pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法
pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法

本专题系统整理pixiv网页版官网入口及登录访问方式,涵盖官网登录页面直达路径、在线阅读入口及快速进入方法说明,帮助用户高效找到pixiv官方网站,实现便捷、安全的网页端浏览与账号登录体验。

1

2026.02.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP课程
PHP课程

共137课时 | 11.7万人学习

JavaScript ES5基础线上课程教学
JavaScript ES5基础线上课程教学

共6课时 | 11.2万人学习

PHP新手语法线上课程教学
PHP新手语法线上课程教学

共13课时 | 0.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号