防止僞造跨站請求的小招式

  1. <?php 
  2. class Crumb {                                                                                                   
  3.  
  4.     CONST SALT = "your-secret-salt";                                                          
  5.  
  6.     static $ttl = 7200;                                                                                            
  7.  
  8.     static public function challenge($data) { 
  9.         return hash_hmac('md5'$data, self::SALT); 
  10.     }                                                                                                              
  11.  
  12.     static public function issueCrumb($uid$action = -1) { 
  13.         $i = ceil(time() / self::$ttl); 
  14.         return substr(self::challenge($i . $action . $uid), -12, 10); 
  15.     }                                                                                                              
  16.  
  17.     static public function verifyCrumb($uid$crumb$action = -1) { 
  18.         $i = ceil(time() / self::$ttl);                                                                            
  19.  
  20.         if(substr(self::challenge($i . $action . $uid), -12, 10) == $crumb || 
  21.             substr(self::challenge(($i - 1) . $action . $uid), -12, 10) == $crumb
  22.             return true;                                                                                           
  23.  
  24.         return false; 
  25.     }                                                                                                              
  26.  

 

  代碼中的$uid表示用戶唯一標識,而$ttl表示這個隨機串的有效時間。

發佈了17 篇原創文章 · 獲贊 2 · 訪問量 2萬+
發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章