【问题标题】:CRSF token for non-text inputs or textarea forms php用于非文本输入或文本区域表单 php 的 CSRF 令牌
【发布时间】:2018-08-04 10:47:45
【问题描述】:

我正在为我的网站表单实现 CSRF 令牌,并且我有这个表单

 <form method=post action="">
  <input type=hidden name=id_follower value=1 />
  <input type=hidden name=id_followed value=3 />
    <input type=hidden name=follow value=yes />
              <input type=submit value=Follow />
  </form>

如果我点击按钮,那么我(用户 1)会关注用户 3(通过 ajax 处理)。我需要这个表格的 CSRF 令牌吗?请记住我没有type=['text'] 输入或textarea

【问题讨论】:

  • 这些输入不起作用。
  • 你说他们不会工作是什么意思
  • 我知道它们在语法上并不正确,但我想知道是否需要实现 CSFR 令牌。

标签: php forms session csrf


【解决方案1】:

我认为是的,您必须拥有 CSRF 令牌以避免安全问题。 例如,任何网站所有者都可以向您的网站创建自己的隐藏 Ajax 请求,以使您的用户关注另一个 :)

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2015-06-08
    • 2014-02-17
    • 1970-01-01
    • 2019-03-06
    • 1970-01-01
    • 1970-01-01
    • 2012-02-06
    • 2021-12-26
    相关资源
    最近更新 更多