对表单令牌的若干探讨

浏览:629 发布日期:2015/01/16 分类:求助交流 关键字: 表单令牌
一方面create方法可以不需要参数,直接抓取POST数据,这样一般不会出现令牌验证错误,但有些情况下使用create($data)方法时,如果开启了令牌验证,而且没有给$data写入令牌数据时就导致错误。
可不可以在autoCheckToken()方法中自动给$data写入令牌数据(如果开启的话),代码如下:public function autoCheckToken($data) {
        // 支持使用token(false) 关闭令牌验证
        if(isset($this->options['token']) && !$this->options['token']) return true;
        if(C('TOKEN_ON')){
            $name   = C('TOKEN_NAME', null, '__hash__');
            if(!isset($data[$name])){
                $data[$name] = I('post.'.$name);
            }
            if(!isset($_SESSION[$name])) { // 令牌数据无效
                return false;
            }

            // 令牌验证
            list($key,$value)  =  explode('_',$data[$name]);
            if($value && $_SESSION[$name][$key] === $value) { // 防止重复提交
                unset($_SESSION[$name][$key]); // 验证完成销毁session
                return true;
            }
            // 开启TOKEN重置
            if(C('TOKEN_RESET')) unset($_SESSION[$name][$key]);
            return false;
        }
        return true;
    }
不知这样是否有其它风险,求助啦~~
最佳答案
评论( 相关
后面还有条评论,点击查看>>