发布于2026-07-18 阅读(0)
扫一扫,手机访问
CSRF 防护这事,很多人觉得只要在表单里塞个 token 就算完事了。但说实话,只存一个 $_SESSION['csrf_token'] 然后比对字符串,基本等于没防。真正能扛得住攻击的防护方案,必须同时满足四个条件:令牌强随机、绑定用户上下文、有时效、用完即毁——缺一不可。

只存一个 $_SESSION['csrf_token'] 并比对字符串,基本等于没防。真正起作用的 CSRF 防护必须同时满足:令牌强随机、绑定用户上下文、有时效、用完即毁——缺一不可。
md5(time().rand()) 生成的 token 不安全这类写法看似“随机”,实则熵极低,攻击者可以在几秒内暴力猜解出有效值。PHP 7+ 必须用加密安全的随机源。底线是 random_bytes(16),用 bin2hex(random_bytes(16)) 得到 32 字符的十六进制字符串。像 mt_rand()、uniqid()、time() 这些组合,统统不可信——既抗不了预测,也抗不了重放。生成 token 后应该立刻存入 session,同时附带元信息:'created_at' 和 'ip_hash'(后者可选但强烈推荐)。
收到 $_POST['token'] 后,光用 hash_equals() 比对字符串远远不够。必须同步做三件事:第一,确认 $_SESSION['csrf_token']['value'] 存在且非空;第二,检查 time() - $_SESSION['csrf_token']['created_at'] <= 3600(比如设 1 小时过期);第三,强烈建议校验 ip_hash,用 hash_equals($_SESSION['csrf_token']['ip_hash'], hash('sha256', $_SERVER['REMOTE_ADDR']))。验证通过后,必须立刻 unset($_SESSION['csrf_token'])——否则一次窃取就等于无限重放。
用户开两个编辑页,刷新其中一个导致另一个 token 失效,体验确实很差。但这时候不能退回到“单 token + 不销毁”的老路,而应该改用「令牌池」方案。每次生成新 token 时,保留最近 3 个有效 token(同样附带时间戳和 ip_hash)。验证时遍历池子,对任一匹配项执行完整校验,然后立即移除。池子大小需要权衡:太大增加验证开销,太小又可能误杀。另外,不建议用数据库存池子——session 已经足够,避免额外 I/O 和竞态问题。
最容易被人忽略的两个点是「绑定 IP」和「用完即毁」。前者让攻击者无法跨设备复用 token,后者堵死重放路径。这两点一旦失效,哪怕 token 本身再随机,防护也形同虚设。
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
7
8