【发布时间】:2012-01-25 09:45:04
【问题描述】:
我正在使用 ajax 从 php 脚本(例如 cost.php)中获取价值,我知道直接访问它并获得该价值会很容易。我什至在同一个脚本(cost.php)上运行 cron 作业,所以如果我使用以下脚本,cron 作业将无法工作......
if(!empty($_SERVER['HTTP_X_REQUESTED_WITH']) && strtolower($_SERVER['HTTP_X_REQUESTED_WITH']) == 'xmlhttprequest') {
//code here
die('Invalid Request!');
}
这是安全的预防方法吗,如果我使用上述代码,cron 作业将无法工作,那么我可以使用什么来确保最终用户的价值。谢谢。
【问题讨论】:
-
为什么要对最终用户隐藏价值?使用从您的 cronjob 定义的密码,该密码也在 php 脚本中定义。并且对值的 ajax 调用使用除了 sql 攻击保护之外的任何安全性。
-
如果脚本正在向 Ajax 请求返回值,则数据已经“在外面”供用户查看。
-
我们正在从这个脚本中产生价值,我们不想被废弃。
标签: php