【问题标题】:How often does the CSRF token change in YII frame workYII 框架中的 CSRF 代币多久更换一次?
【发布时间】:2012-11-15 23:02:12
【问题描述】:

我最近阅读了有关 csrf 令牌的信息。我正在使用 YII 框架来开发我的项目。我在 config/main.php 中启用了 csrf 验证,并且 yii 将令牌放入隐藏的表单字段中。并检查令牌是否有效。一切顺利。但是我观察到,当我刷新并且页面中的所有表单都使用相同的令牌时,CSRF 令牌的值并没有改变。

这让我很困惑。如果 csrf 令牌没有改变,那么任何黑客都可以在他的请求中使用该令牌,并且能够产生一个有效的请求。那么 csrf 令牌如何提供安全性呢? YII框架有问题吗?还是我错过了什么?我希望我确实错过了一些东西。如果我们必须手动生成令牌,请告诉我如何生成和验证(最好在 YII 框架中)

【问题讨论】:

    标签: security yii token csrf csrf-protection


    【解决方案1】:

    为每个会话实现 Csrf 令牌生成。 check

    黑客如何获取生成到您会话的令牌?

    还有一个用于每个请求令牌生成的过程,但我认为这在 yii 中不是一个好方法。 problem with per request token generation

    【讨论】:

    • 所以会生成2个令牌,一个在cookie中,另一个在表单隐藏字段中? YII 两者都检查?
    • 是的。您还可以在会话开始时生成令牌并将其保留在会话中并检查它而不是使用 cookie。
    猜你喜欢
    • 2016-07-05
    • 1970-01-01
    • 2015-09-21
    • 2013-06-27
    • 2010-10-17
    • 2018-05-02
    • 2015-02-08
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多