【问题标题】:Prevent '$.post' calls from outsiders Javascript PHP防止来自外人的“$.post”调用 Javascript PHP
【发布时间】:2017-10-12 07:24:03
【问题描述】:

我正在构建一个调用电子邮件功能以发送电子邮件的网站。

我通过 $.post 从外部 Javascript 文件调用函数,如下例所示:

$.post('http://[mydomain]/email.php', {
    'Email': 'email@email.com',
    'Subject': 'This is the subject',
    'Text': 'This is the body'
}, function (data) {

});

但正如最近所注意到的,任何人都可以将上述行写入浏览器控制台并发送他们想要的任何电子邮件(当然使用我的电子邮件地址)。

所以我的问题是:

有什么方法可以识别这个外部调用并阻止它们执行?

【问题讨论】:

  • 你可以查看参考。呼叫来自哪里。
  • 简单回答,不要在前端部分做...
  • @urfusion 这是一个好的开始,但我认为它仍然不会阻止某人在访问页面时打开控制台并手动调用该行。
  • @TimothyGroote 是的,没错。
  • 你们是认真的吗?在前端做敏感操作?真的吗?

标签: javascript php post spam-prevention browser-console


【解决方案1】:

为了一劳永逸地说明这一点:

  1. 您不能(或者不应该)限制用户在控制台中输入的内容
  2. 您的问题实际上并不是用户可以在控制台中键入您的命令,而是与您通过网站的前端部分发送电子邮件有关...

发送电子邮件、检查密码、注册用户等敏感操作应绝不在您网站的前端执行;它们应该始终在您网站的后端执行。当涉及到安全风险时,这是常识。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2013-08-09
    • 1970-01-01
    • 1970-01-01
    • 2019-03-12
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2014-05-30
    相关资源
    最近更新 更多