0

0

CSRF攻击如何影响文件上传 如何添加token防护

星降

星降

发布时间:2026-02-14 13:40:02

|

615人浏览过

|

来源于php中文网

原创

应采用多重csrf防护措施:一、表单嵌入会话绑定的一次性token;二、ajax上传时通过请求头传递token;三、设置samesite cookie属性;四、referer白名单校验;五、为每次上传生成限时失效的独立token。

csrf攻击如何影响文件上传 如何添加token防护

如果您在Web应用中实现了文件上传功能,但未对上传接口进行CSRF防护,则攻击者可诱导已登录用户在不知情状态下向该接口提交恶意文件。以下是针对此场景的多种防护方法:

一、在文件上传表单中嵌入隐藏Token字段

该方法通过服务端生成一次性随机Token并绑定至用户会话,在前端表单中以隐藏字段形式携带,使攻击者无法构造合法请求体。服务器收到上传请求后,必须校验该Token与会话中存储的值是否一致。

1、服务端生成加密安全的随机Token,例如使用PHP的bin2hex(random_bytes(32))或Python的secrets.token_urlsafe(32)

2、将Token同时存入用户Session和HTML表单的隐藏输入框中,如:<input type="hidden" name="csrf_token" value="aBcDeF123...">

3、在处理文件上传的后端逻辑中,先读取请求中的csrf_token参数,并与Session中对应键的值比对。

4、若两者不匹配或Token缺失,则立即终止请求处理,不执行任何文件写入操作。

二、在HTTP请求头中附加Token(AJAX上传适用)

当文件上传通过JavaScript发起(如使用fetchXMLHttpRequest),可在请求头中注入Token,避免其暴露于表单源码中,降低被静态爬取的风险。

1、页面加载时,从服务端API获取当前有效Token,例如调用/api/csrf-token接口返回JSON格式的{"token": "xYz789..."}

2、在构建上传请求时,将Token设为自定义请求头,例如headers: { 'X-CSRF-Token': 'xYz789...' }

3、服务端中间件拦截所有上传路径(如/upload),检查请求头是否存在X-CSRF-Token且值有效。

4、验证失败时直接返回HTTP 403状态,且不解析multipart body,防止资源浪费与潜在绕过。

三、结合SameSite Cookie属性限制跨域携带凭证

该方法从浏览器层面抑制第三方网站自动发送含认证信息的上传请求,作为Token机制的补充防线,尤其适用于基于Cookie身份认证的上传流程。

1、将用于维持登录态的Cookie设置SameSite=StrictSameSite=Lax属性,例如响应头中包含Set-Cookie: sessionid=abc123; Path=/; HttpOnly; Secure; SameSite=Lax

Lovable
Lovable

AI辅助编程工具

下载

2、确保上传接口依赖该Cookie完成身份识别,且不单独依赖Token做全部校验。

3、测试不同浏览器对SameSite的支持情况,对不兼容旧版浏览器的场景保留Token校验作为兜底。

4、注意:SameSite=Lax仍允许GET表单提交,因此文件上传必须使用POST或PUT方法,并配合Token二次校验

四、对上传请求强制Referer白名单校验

该方法通过验证HTTP请求头中的Referer字段是否属于可信域名,阻断来自外部恶意页面的伪造上传请求,适用于Referer头未被客户端主动清除的环境。

1、在上传接口入口处提取请求头中的Referer值。

2、检查该值是否为空,或是否以预设的合法域名开头,例如https://example.com/https://app.example.com/

3、若Referer缺失、为空字符串、或不在白名单内,则拒绝请求并返回403错误。

4、注意:不可单独依赖Referer校验,因该字段可被代理或隐私模式下移除,必须与Token机制共用

五、为每个上传会话生成独立Token并限时失效

该方法提升Token的时效性与唯一性,防止重放攻击,特别适用于需多次上传或分片上传的复杂场景。

1、用户进入上传页面时,服务端创建一个与当前页面实例绑定的Token,存储于Redis中,键名为upload_session:{uuid},有效期设为15分钟。

2、前端将该Token放入表单或请求头,并在上传完成后或页面卸载前主动调用/api/invalidate-token使其作废。

3、上传接口接收到请求后,不仅校验Token有效性,还需查询Redis确认其未被标记为已使用或已过期。

4、每次成功上传后,立即删除该Token记录,确保同一Token仅能触发一次文件写入操作。

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
什么是中间件
什么是中间件

中间件是一种软件组件,充当不兼容组件之间的桥梁,提供额外服务,例如集成异构系统、提供常用服务、提高应用程序性能,以及简化应用程序开发。想了解更多中间件的相关内容,可以阅读本专题下面的文章。

180

2024.05.11

Golang 中间件开发与微服务架构
Golang 中间件开发与微服务架构

本专题系统讲解 Golang 在微服务架构中的中间件开发,包括日志处理、限流与熔断、认证与授权、服务监控、API 网关设计等常见中间件功能的实现。通过实战项目,帮助开发者理解如何使用 Go 编写高效、可扩展的中间件组件,并在微服务环境中进行灵活部署与管理。

222

2025.12.18

json数据格式
json数据格式

JSON是一种轻量级的数据交换格式。本专题为大家带来json数据格式相关文章,帮助大家解决问题。

436

2023.08.07

json是什么
json是什么

JSON是一种轻量级的数据交换格式,具有简洁、易读、跨平台和语言的特点,JSON数据是通过键值对的方式进行组织,其中键是字符串,值可以是字符串、数值、布尔值、数组、对象或者null,在Web开发、数据交换和配置文件等方面得到广泛应用。本专题为大家提供json相关的文章、下载、课程内容,供大家免费下载体验。

544

2023.08.23

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

317

2023.10.13

go语言处理json数据方法
go语言处理json数据方法

本专题整合了go语言中处理json数据方法,阅读专题下面的文章了解更多详细内容。

81

2025.09.10

ajax教程
ajax教程

php中文网为大家带来ajax教程合集,Ajax是一种用于创建快速动态网页的技术。通过在后台与服务器进行少量数据交换,Ajax可以使网页实现异步更新。这意味着可以在不重新加载整个网页的情况下,对网页的某部分进行更新。php中文网还为大家带来ajax的相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

164

2023.06.14

ajax中文乱码解决方法
ajax中文乱码解决方法

ajax中文乱码解决方法有设置请求头部的字符编码、在服务器端设置响应头部的字符编码和使用encodeURIComponent对中文进行编码。本专题为大家提供ajax中文乱码相关的文章、下载、课程内容,供大家免费下载体验。

164

2023.08.31

pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法
pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法

本专题系统整理pixiv网页版官网入口及登录访问方式,涵盖官网登录页面直达路径、在线阅读入口及快速进入方法说明,帮助用户高效找到pixiv官方网站,实现便捷、安全的网页端浏览与账号登录体验。

23

2026.02.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号