0

0

php怎么防止CSRF攻击_php生成和验证Token防护机制【安全】

裘德小鎮的故事

裘德小鎮的故事

发布时间:2026-02-23 17:46:02

|

786人浏览过

|

来源于php中文网

原创

session_start()必须在生成csrf token前调用,否则$_session['csrf_token']无法持久化;token须用random_bytes()生成并存入会话,校验时用hash_equals()防时序攻击,且验证失败须立即终止执行。

php怎么防止csrf攻击_php生成和验证token防护机制【安全】

PHP 中 session_start() 必须在 Token 生成前调用

CSRF 防护依赖服务端状态,而 PHP 的 $_SESSION 是最常用、最轻量的存储载体。没调用 session_start() 就写 $_SESSION['csrf_token'],值根本不会持久化——表单提交时验证必然失败。

常见错误现象:Undefined index: csrf_token 或每次刷新页面 Token 都变(其实是没存进去,每次都新生成)。

  • 必须确保 session_start() 出现在脚本最开头(或至少在任何输出、header 发送前)
  • 不要在包含文件里“悄悄”启动 session,主逻辑文件也要显式调用
  • 如果用了 Composer 自动加载或框架路由,检查中间件是否已启 session;没启就自己加

生成 Token 要用 random_bytes(),别用 md5(time())uniqid()

Token 弱等于开门揖盗。md5(time()) 可被预测,uniqid() 基于微秒+进程 ID,熵极低,自动化工具几秒就能爆破。

正确做法是用密码学安全的随机源:

立即学习PHP免费学习笔记(深入)”;

  • PHP 7+ 直接用 bin2hex(random_bytes(32))(64 字符十六进制字符串)
  • 避免用 mt_rand()rand(),它们不是加密安全的
  • 生成后立即存入 $_SESSION['csrf_token'],并设为只读(不暴露给 JS 或 URL)

示例:

$token = bin2hex(random_bytes(32));<br>$_SESSION['csrf_token'] = $token;

稿定PPT
稿定PPT

海量PPT模版资源库

下载

表单里放隐藏字段 csrf_token,但别漏掉 POSTGET 混用场景

很多人只在 POST 表单加 Token,却忽略 GET 请求也能触发状态变更(比如 /delete?id=123)。只要接口有副作用,就必须校验。

使用场景差异:

  • HTML 表单:用 <input type="hidden" name="csrf_token" value="<?php echo htmlspecialchars($_SESSION['csrf_token'] ?? ''); ?>">
  • AJAX 请求:把 Token 放在请求头(如 X-CSRF-Token),后端从 getallheaders()$_SERVER['HTTP_X_CSRF_TOKEN'] 读取
  • GET 接口:必须把 Token 作为查询参数传(如 ?csrf_token=abc123),并在服务端统一验证

注意:htmlspecialchars() 必须加,防止 XSS 破坏隐藏字段结构。

hash_equals() 校验 Token,不用 =====

直接用 == 比较 Token 会触发“时序攻击”——攻击者通过响应时间差异逐步猜出正确 Token 的每一位。PHP 官方明确要求用恒定时间比较函数。

常见错误现象:本地测试正常,上线后偶发验证失败(尤其当 Token 含非 ASCII 字符或长度不一时)。

  • 必须用 hash_equals($_SESSION['csrf_token'] ?? '', $_POST['csrf_token'] ?? '')
  • 两个参数都不能为空,否则 hash_equals() 会警告或返回 false
  • 验证失败时,**立刻 exit 或 throw Exception**,不要继续执行业务逻辑(比如先删数据再校验)

真正容易被忽略的是 Token 生命周期管理:不清理过期 session、不重置登录后旧 Token、不区分多标签页场景——这些不会让防护“失效”,但会让真实用户反复遇到“Token 不匹配”,最后开发者干脆注释掉校验逻辑。

相关文章

PHP速学教程(入门到精通)
PHP速学教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
composer是什么插件
composer是什么插件

Composer是一个PHP的依赖管理工具,它可以帮助开发者在PHP项目中管理和安装依赖的库文件。Composer通过一个中央化的存储库来管理所有的依赖库文件,这个存储库包含了各种可用的依赖库的信息和版本信息。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

159

2023.12.25

什么是中间件
什么是中间件

中间件是一种软件组件,充当不兼容组件之间的桥梁,提供额外服务,例如集成异构系统、提供常用服务、提高应用程序性能,以及简化应用程序开发。想了解更多中间件的相关内容,可以阅读本专题下面的文章。

181

2024.05.11

Golang 中间件开发与微服务架构
Golang 中间件开发与微服务架构

本专题系统讲解 Golang 在微服务架构中的中间件开发,包括日志处理、限流与熔断、认证与授权、服务监控、API 网关设计等常见中间件功能的实现。通过实战项目,帮助开发者理解如何使用 Go 编写高效、可扩展的中间件组件,并在微服务环境中进行灵活部署与管理。

224

2025.12.18

ajax教程
ajax教程

php中文网为大家带来ajax教程合集,Ajax是一种用于创建快速动态网页的技术。通过在后台与服务器进行少量数据交换,Ajax可以使网页实现异步更新。这意味着可以在不重新加载整个网页的情况下,对网页的某部分进行更新。php中文网还为大家带来ajax的相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

165

2023.06.14

ajax中文乱码解决方法
ajax中文乱码解决方法

ajax中文乱码解决方法有设置请求头部的字符编码、在服务器端设置响应头部的字符编码和使用encodeURIComponent对中文进行编码。本专题为大家提供ajax中文乱码相关的文章、下载、课程内容,供大家免费下载体验。

168

2023.08.31

ajax传递中文乱码怎么办
ajax传递中文乱码怎么办

ajax传递中文乱码的解决办法:1、设置统一的编码方式;2、服务器端编码;3、客户端解码;4、设置HTTP响应头;5、使用JSON格式。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

122

2023.11.15

ajax网站有哪些
ajax网站有哪些

使用ajax的网站有谷歌、维基百科、脸书、纽约时报、亚马逊、stackoverflow、twitter、hacker news、shopify和basecamp等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

245

2024.09.24

session失效的原因
session失效的原因

session失效的原因有会话超时、会话数量限制、会话完整性检查、服务器重启、浏览器或设备问题等等。详细介绍:1、会话超时:服务器为Session设置了一个默认的超时时间,当用户在一段时间内没有与服务器交互时,Session将自动失效;2、会话数量限制:服务器为每个用户的Session数量设置了一个限制,当用户创建的Session数量超过这个限制时,最新的会覆盖最早的等等。

330

2023.10.17

pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法
pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法

本专题系统整理pixiv网页版官网入口及登录访问方式,涵盖官网登录页面直达路径、在线阅读入口及快速进入方法说明,帮助用户高效找到pixiv官方网站,实现便捷、安全的网页端浏览与账号登录体验。

1127

2026.02.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP课程
PHP课程

共137课时 | 12.3万人学习

JavaScript ES5基础线上课程教学
JavaScript ES5基础线上课程教学

共6课时 | 11.3万人学习

PHP新手语法线上课程教学
PHP新手语法线上课程教学

共13课时 | 0.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号