検索
ホームページバックエンド開発PHPチュートリアルPHP による安全なプログラミングの実装: CSRF の攻撃と防御

インターネット アプリケーションでは、セキュリティの問題は常に重要な問題です。その中でも、クロスサイト リクエスト フォージェリ (CSRF) 攻撃は一般的な脆弱性であり、攻撃者によって簡単に悪用されます。では、PHP 開発で安全なプログラミングを実装するにはどうすればよいでしょうか?この記事では、CSRF 攻撃と防御ソリューションに焦点を当てます。

1. CSRF 攻撃とは何ですか?

CSRF 攻撃 (クロスサイト リクエスト フォージェリ) は、被害者のログイン状態を利用して、被害者の知らないうちに標的の Web サイトに悪意のあるリクエストを送信する攻撃手法です。攻撃者はさまざまな方法で被害者のログイン状態を取得し、気づかれずに標的の Web サイトに偽のリクエストを開始して攻撃を実行する可能性があります。攻撃者は、電子メールやチャット ソフトウェアのリンクを通じて、またはソーシャル ネットワークにリンクを投稿することによって、被害者にサードパーティの Web サイトへのアクセスを許可することで、被害者に操作を実行させることで、攻撃を引き起こす可能性があります。

次の例では、攻撃者は被害者を悪意のある Web サイトに訪問させ、POST リクエストを生成し、それをターゲット Web サイトからのリクエストとして偽装し、被害者のログイン時の許可を取得できます。

<form action="https://www.targetwebsite.com/comment" method="post">
<input type="hidden" name="comment" value="harmful comment" />
<input type="submit" value="Submit Comment" />
</form>
<script>
document.forms[0].submit();
</script>

攻撃者はターゲット Web サイトを直接攻撃するのではなく、ターゲット Web サイトの脆弱性を利用して攻撃を実行するため、この攻撃方法は非常に巧妙です。被害者は気づいていないため、攻撃を検出することは困難です。対象となる Web サイトが CSRF 攻撃を防止できなかった場合、データ漏洩や悪意のある操作などのリスクが生じる可能性があります。

2.CSRF から防御するにはどうすればよいですか?

CSRF 攻撃は非常に危険なので、どのように防御すればよいでしょうか?一般的な防御戦略は次のとおりです:

1. トークン検証の追加

ユーザーがログインすると、バックエンド サーバーはトークンを生成してフロントエンドに送り返し、トークンを保存します。その後のサーバーとの対話では、フロントエンドはリクエストとともにトークンをサーバーに送信する必要があります。サーバーは、トークン検証を通じてリクエストが正当であるかどうかを判断できます。

以下は簡単なコード例です:

<!-- 后端代码 -->
<?php
session_start();
if(!isset($_SESSION['token'])){
$_SESSION['token'] = md5(uniqid(rand(), true));
}
$token = $_SESSION['token'];
?>

<!-- 前端代码 -->
<form method="post" action="/some/url">
<?php echo "<input type='hidden' name='token' value='".$token."' />"; ?>
<input type="text" name="username" />
<input type="text" name="password" />
<input type="submit" value="Submit" />
</form>

この例では、バックグラウンドでランダムなトークンを生成し、それをフロントエンドに返します。次に、トークンが非表示の入力タグに追加されます。フロントエンドがリクエストを送信すると、トークンも送信され、サーバー上のコードは、送信されたトークンに基づいてリクエストが正当であるかどうかを検証します。

2.リファラー検証の追加

リファラーは HTTP ヘッダーの一部であり、ユーザーが現在のページにリダイレクトしたページが含まれます。 HTTP ヘッダーのリファラーをチェックすることで、サーバーはリクエストが正当なページからのものであるかどうかを判断できます。リファラーが正しくないと検出された場合、サーバーはリクエストへの応答を拒否します。

以下は簡単なコード例です:

<?php
$referer = $_SERVER['HTTP_REFERER'];
if(parse_url($referer, PHP_URL_HOST) != 'www.validwebsite.com') {
die("Invalid Referer");
}
// 处理正常的请求
?>

この例では、HTTP ヘッダーのリファラーを取得し、リクエストが「www.validwebsite.com」という名前の Web サイトからのものであるかどうかを確認します。 Webサイト。リクエストがこの Web サイトから送信されたものでない場合、サーバーは応答を拒否し、「無効なリファラー」メッセージを表示します。

3. ブラウザの cookie を追加する

Cookie ベースの CSRF 攻撃は、ユーザーのログイン状態を利用し、ユーザーの Cookie を攻撃者の Web サイトに送信する攻撃方法です。これを行うには、機密性の高いページに有効期間の短い Cookie を設定し、そのページに関連するアクションを実行するときに Cookie の存在を確認します。

以下は簡単なコード例です:

header('Set-Cookie: csrf_cookie=' . uniqid(rand(), true) . '; path=/; HttpOnly');

この例では、ランダムな csrf_cookie を生成し、それを HttpOnly に設定しました。これは、Cookie が HTTP プロトコル転送を通じてのみ渡されることを意味します。 JavaScript からはアクセスできません。リクエストがサーバーに到達すると、その Cookie がそのページと一致するかどうかを確認して、攻撃の可能性を特定できます。

概要

CSRF 攻撃は非常に危険な攻撃方法です。 CSRF 攻撃に対する防御は、データ セキュリティの保護に役立つだけでなく、安全なプログラミングを実装するための基本要件でもあります。 PHP 開発環境では、トークン検証、リファラー検証の設定、ブラウザの Cookie の追加など、CSRF 攻撃を防ぐための対策を講じることができます。これらの対策により、ユーザーのログイン状態や機密データを含むページを攻撃から効果的に保護できます。

以上がPHP による安全なプログラミングの実装: CSRF の攻撃と防御の詳細内容です。詳細については、PHP 中国語 Web サイトの他の関連記事を参照してください。

声明
この記事の内容はネチズンが自主的に寄稿したものであり、著作権は原著者に帰属します。このサイトは、それに相当する法的責任を負いません。盗作または侵害の疑いのあるコンテンツを見つけた場合は、admin@php.cn までご連絡ください。
PHPセッションを失敗させる可能性のあるいくつかの一般的な問題は何ですか?PHPセッションを失敗させる可能性のあるいくつかの一般的な問題は何ですか?Apr 25, 2025 am 12:16 AM

PHPSESSIONの障害の理由には、構成エラー、Cookieの問題、セッションの有効期限が含まれます。 1。構成エラー:正しいセッションをチェックして設定します。save_path。 2.Cookieの問題:Cookieが正しく設定されていることを確認してください。 3.セッションの有効期限:セッションを調整してください。GC_MAXLIFETIME値はセッション時間を延長します。

PHPでセッション関連の問題をどのようにデバッグしますか?PHPでセッション関連の問題をどのようにデバッグしますか?Apr 25, 2025 am 12:12 AM

PHPでセッションの問題をデバッグする方法は次のとおりです。1。セッションが正しく開始されるかどうかを確認します。 2.セッションIDの配信を確認します。 3.セッションデータのストレージと読み取りを確認します。 4.サーバーの構成を確認します。セッションIDとデータを出力し、セッションファイルのコンテンツを表示するなど、セッション関連の問題を効果的に診断して解決できます。

session_start()が複数回呼び出されるとどうなりますか?session_start()が複数回呼び出されるとどうなりますか?Apr 25, 2025 am 12:06 AM

session_start()への複数の呼び出しにより、警告メッセージと可能なデータ上書きが行われます。 1)PHPは警告を発し、セッションが開始されたことを促します。 2)セッションデータの予期しない上書きを引き起こす可能性があります。 3)session_status()を使用してセッションステータスを確認して、繰り返しの呼び出しを避けます。

PHPでセッションのライフタイムをどのように構成しますか?PHPでセッションのライフタイムをどのように構成しますか?Apr 25, 2025 am 12:05 AM

PHPでのセッションライフサイクルの構成は、session.gc_maxlifetimeとsession.cookie_lifetimeを設定することで達成できます。 1)session.gc_maxlifetimeサーバー側のセッションデータのサバイバル時間を制御します。 0に設定すると、ブラウザが閉じているとCookieが期限切れになります。

セッションを保存するためにデータベースを使用することの利点は何ですか?セッションを保存するためにデータベースを使用することの利点は何ですか?Apr 24, 2025 am 12:16 AM

データベースストレージセッションを使用することの主な利点には、持続性、スケーラビリティ、セキュリティが含まれます。 1。永続性:サーバーが再起動しても、セッションデータは変更されないままになります。 2。スケーラビリティ:分散システムに適用され、セッションデータが複数のサーバー間で同期されるようにします。 3。セキュリティ:データベースは、機密情報を保護するための暗号化されたストレージを提供します。

PHPでカスタムセッション処理をどのように実装しますか?PHPでカスタムセッション処理をどのように実装しますか?Apr 24, 2025 am 12:16 AM

PHPでのカスタムセッション処理の実装は、SessionHandlerInterfaceインターフェイスを実装することで実行できます。具体的な手順には、次のものが含まれます。1)CussentsessionHandlerなどのSessionHandlerInterfaceを実装するクラスの作成。 2)セッションデータのライフサイクルとストレージ方法を定義するためのインターフェイス(オープン、クローズ、読み取り、書き込み、破壊、GCなど)の書き換え方法。 3)PHPスクリプトでカスタムセッションプロセッサを登録し、セッションを開始します。これにより、データをMySQLやRedisなどのメディアに保存して、パフォーマンス、セキュリティ、スケーラビリティを改善できます。

セッションIDとは何ですか?セッションIDとは何ですか?Apr 24, 2025 am 12:13 AM

SessionIDは、ユーザーセッションのステータスを追跡するためにWebアプリケーションで使用されるメカニズムです。 1.ユーザーとサーバー間の複数のインタラクション中にユーザーのID情報を維持するために使用されるランダムに生成された文字列です。 2。サーバーは、ユーザーの複数のリクエストでこれらの要求を識別および関連付けるのに役立つCookieまたはURLパラメーターを介してクライアントに生成および送信します。 3.生成は通常、ランダムアルゴリズムを使用して、一意性と予測不可能性を確保します。 4.実際の開発では、Redisなどのメモリ内データベースを使用してセッションデータを保存してパフォーマンスとセキュリティを改善できます。

ステートレス環境(APIなど)でセッションをどのように処理しますか?ステートレス環境(APIなど)でセッションをどのように処理しますか?Apr 24, 2025 am 12:12 AM

APIなどのステートレス環境でのセッションの管理は、JWTまたはCookieを使用して達成できます。 1。JWTは、無国籍とスケーラビリティに適していますが、ビッグデータに関してはサイズが大きいです。 2.cookiesはより伝統的で実装が簡単ですが、セキュリティを確保するために慎重に構成する必要があります。

See all articles

ホットAIツール

Undresser.AI Undress

Undresser.AI Undress

リアルなヌード写真を作成する AI 搭載アプリ

AI Clothes Remover

AI Clothes Remover

写真から衣服を削除するオンライン AI ツール。

Undress AI Tool

Undress AI Tool

脱衣画像を無料で

Clothoff.io

Clothoff.io

AI衣類リムーバー

Video Face Swap

Video Face Swap

完全無料の AI 顔交換ツールを使用して、あらゆるビデオの顔を簡単に交換できます。

ホットツール

PhpStorm Mac バージョン

PhpStorm Mac バージョン

最新(2018.2.1)のプロフェッショナル向けPHP統合開発ツール

AtomエディタMac版ダウンロード

AtomエディタMac版ダウンロード

最も人気のあるオープンソースエディター

WebStorm Mac版

WebStorm Mac版

便利なJavaScript開発ツール

SecLists

SecLists

SecLists は、セキュリティ テスターの究極の相棒です。これは、セキュリティ評価中に頻繁に使用されるさまざまな種類のリストを 1 か所にまとめたものです。 SecLists は、セキュリティ テスターが必要とする可能性のあるすべてのリストを便利に提供することで、セキュリティ テストをより効率的かつ生産的にするのに役立ちます。リストの種類には、ユーザー名、パスワード、URL、ファジング ペイロード、機密データ パターン、Web シェルなどが含まれます。テスターはこのリポジトリを新しいテスト マシンにプルするだけで、必要なあらゆる種類のリストにアクセスできるようになります。

EditPlus 中国語クラック版

EditPlus 中国語クラック版

サイズが小さく、構文の強調表示、コード プロンプト機能はサポートされていません