el-form表单请求数据不刷新_laravel的表单伪造与CSRF保护

本文介绍了Laravel中表单伪造技术,用于实现RESTful API设计中的PUT、PATCH和DELETE方法。在讲解伪造表单之前,文章先提到了Laravel的CSRF保护机制,该机制为防止跨站请求伪造攻击,默认开启。当使用POST请求时,需在表单中添加CSRF令牌。同时,文章展示了如何关闭CSRF保护以及设置CSRF白名单。最后,详细阐述了如何在表单中添加伪造请求的方法。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

ffd4c1399cce2756f0353f0b106ddc57.png

php中文网课程

每日17点准时技术干货分享

6c97da2032de8f3a7f01876522302f25.png

44cfbb18868fe37cf205e4d76a9c5791.gif

本文为php中文网认证作者:“齐天大圣”投稿。

我们知道,目前最流行的API设计规范就是restFul API设计了。restful有五种常见的HTTP方法,即:get、post、put、patch及delete。使用html表单非常容易构造get或post方法,但是另外三种方法却不支持。但是在laravel中,你可以通过表单伪造技术来使用上述的其他三种方法。

准备工作

首先我们要把准备工作做好。我们需要创建两个路由:一个表单路由,一个接受表单的路由。

// 表单页Route::get('form', function () {    return view('form');});// 接受表单请求Route::any('getform', function () {    return \Illuminate\Support\Facades\Request::method();});

刚开始,我们弄一个最简单的get请求表单,内容如下:

<form method="get" action="/getform">    <input type="submit" value="sub" />form>

点击提交按钮后,浏览器出现'GET',表示get请求成功发送并被接受。

CSRF保护

然后,我们换成post方法,然后刷新点击提交按钮,看会出现设么情况。你会发现出现“page expired”,状态码为419的错误。laravel为什么接受不了post请求?这里就要引出laravel的默认CSRF保护机制了。

laravel为了防止被跨站请求伪造攻击,提供了CSRF令牌保护,所以,除了get方法请求外的所有方法,读需要在表单里加上CSRF令牌,如下:

type="hidden" name="_token" value="{{csrf_token()}}">

它还有一种简写方法,如下:

@csrf

关闭CSRF保护功能

一般不建议关闭整站CSRF功能,想要关闭非常简单,只需将Kernel.php文件中的

\App\Http\Middleware\VerifyCsrfToken::class

这行注释即可。

CSRF 白名单

经常我们需要设置一组不需要CSRF保护的URL,比如对第三方提供的API接口,我们希望所有对外的API接口都不需要CSRF保护。那么,可以通过CSRF白名单的功能,设置白名单在app/Http/Middleware/VerifyCsrfToken.php文件操作。如下:

class VerifyCsrfToken extends Middleware{    /**     * The URIs that should be excluded from CSRF verification.     *     * @var array     */    protected $except = [        /* 这里是白名单列表 */        'http://example.com/api/*',        'api/*',        'a/b/*'    ];}

注意:为方便测试,当测试环境时,csrf功能会自动关闭

表单伪造

学完了CSRF保护机制后,我们来看看如何进行表单伪造。想要伪造表单也非常的简单,只需要在表单里添加

type="hidden" name="_method" value="PUT">

或简写成

@method('PUT')

下面是一个伪造put请求的表单

"post" action=    @csrf    @method('PUT')    type=</form>

5c19d6edfb768940ae1c900cb83ff021.png

4db1f81bca120db2a466c461cb7ea228.png

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值