【发布时间】:2017-03-31 08:40:44
【问题描述】:
我有一个网站,当访问者登陆多个登录页面(不同语言)中的任何一个时,他们有机会将多个促销代码中的任何一个输入到表单中。如果他们输入了一个正确的代码(存储在 SQL 表中),他们会转到带有表单的另一个页面,在那里他们可以提供邮寄信息以接收免费产品。如果他们输入的代码不在桌面上,他们会收到一条消息,表明他们输入的代码无效并被阻止。
这通过 php 工作。当登录页面表单被输入并提交时,会生成一个类似这样的 URL:website.com/formentry.php?promo=code,其中“code”与用户在表单中输入的任何内容相匹配。如果“代码”与数据库表中代码列中的字符串匹配,它们将被发送到输入表单。如果不匹配,它们将被阻止。至此,一切正常,并且已经顺利运行了几个月。
但是最近发现了一个问题:可以通过在浏览器的 URL 字段中直接输入 website.com/formentry.php?code=code 来绕过登录页面。这是一个问题有几个原因,我需要防止它成为可能。
有人对解决方案有任何想法吗?也许使用 .htaccess 文件将这些 URL 请求发送回登录页面?
【问题讨论】:
标签: php html mysql .htaccess http-redirect