首頁  >  文章  >  後端開發  >  ThinkPHP下表單令牌錯誤與解決方法分析

ThinkPHP下表單令牌錯誤與解決方法分析

不言
不言原創
2018-06-07 10:31:401932瀏覽

這篇文章主要介紹了ThinkPHP下表單令牌錯誤與解決方法,較為詳細的分析了thinkPHP表單令牌的原理、配置、錯誤原因與相應的解決方法,需要的朋友可以參考下

本文實例講述了ThinkPHP下表單令牌錯誤與解決方法。分享給大家供大家參考,具體如下:

在專案的開發過程中,添加、編輯資料時偶爾會遇到系統提示的“表單令牌錯誤”,一開始沒怎麼在意,直到今天下午QA把這題提到bug系統了,剛好時間也有空餘,就追著TP3.13的源碼看了下去,幾分鐘後,便知道原委了。

在專案中開啟表單令牌,通常要在設定檔中做如下組態

#
// 是否开启令牌验证
'TOKEN_ON' => true,
// 令牌验证的表单隐藏字段名称
'TOKEN_NAME' => '__hash__',
//令牌哈希验证规则 默认为MD5
'TOKEN_TYPE' => 'md5',
//令牌验证出错后是否重置令牌 默认为true
'TOKEN_RESET' => true

以編輯資料為例,通常在服務端有個Model寫上欄位過濾規則,Action寫上資料偵測的程式碼,如

$table = D('table');
if(!$table->create()){
  exit($this->error($table->getError()));
}

這時在IDE上雙擊create()定位到TP框架中Model.class.php中的create方法

/**
* 创建数据对象 但不保存到数据库
* @access public
* @param mixed $data 创建数据
* @param string $type 状态
* @return mixed
*/
public function create($data='',$type='') {
  ……省略……
  // 表单令牌验证
  if(!$this->autoCheckToken($data)) {
    $this->error = L('_TOKEN_ERROR_');
    return false;
  }
  ……省略……
}

看到程式碼會理解當autoCheckToken方法偵測失敗時會報錯,那麼就接著追蹤此方法

// 自动表单令牌验证
// TODO ajax无刷新多次提交暂不能满足
public function autoCheckToken($data) {
  // 支持使用token(false) 关闭令牌验证
  // 如果在Action写了D方法,但没有对应的Model文件,那么$this->options为空
  if(isset($this->options['token']) && !$this->options['token']) return true;
  if(C('TOKEN_ON')){
    $name  = C('TOKEN_NAME');
    if(!isset($data[$name]) || !isset($_SESSION[$name])) { // 令牌数据无效
      return false;
    }
    // 令牌验证
    list($key,$value) = explode('_',$data[$name]);
    if($value && $_SESSION[$name][$key] === $value) { // 防止重复提交
      unset($_SESSION[$name][$key]); // 验证完成销毁session
      return true;
    }
    // 开启TOKEN重置
    if(C('TOKEN_RESET')) unset($_SESSION[$name][$key]);
    return false;
  }
  return true;
}

看了這段程式碼,會發現第一個判斷中有$_SESSION[$name],那麼這個seesion變數時從哪裡過來的呢,這還得從生成令牌時說起,定位TokenBuildBehavior.class.php檔案

#
// 创建表单令牌
private function buildToken() {
  $tokenName = C('TOKEN_NAME');
  $tokenType = C('TOKEN_TYPE');
  if(!isset($_SESSION[$tokenName])) {
    $_SESSION[$tokenName] = array();
  }
  // 标识当前页面唯一性
  $tokenKey  = md5($_SERVER['REQUEST_URI']);
  if(isset($_SESSION[$tokenName][$tokenKey])) {// 相同页面不重复生成session
    $tokenValue = $_SESSION[$tokenName][$tokenKey];
  }else{
    $tokenValue = $tokenType(microtime(TRUE));
    $_SESSION[$tokenName][$tokenKey]  = $tokenValue;
  }
  $token   = &#39;<input type="hidden" name="&#39;.$tokenName.&#39;" value="&#39;.$tokenKey.&#39;_&#39;.$tokenValue.&#39;" />&#39;;
  return $token;
}

##此段程式碼主要是在TP開啟表單驗證的情況下,以TOKEN_NAME和當前URI的md5為健生成令牌值,再在用戶提交表單時,先驗證下是否存在該session,沒有則返回false,有則緊接著和表單字段TOKEN_NAME驗證下,如果一致先刪除此session(作用時避免下次提交出先表單令牌錯誤),回傳ture,否則回傳false。

ok,回到主題,TP下表單提交之所以會出現令牌錯誤,那麼就只有兩種可能

1. 在令牌開啟的狀態下,提交的表單中,沒有TOKEN_NAME欄位或沒有對應session(目前提交表單環境下,沒有產生對應session,這個主要是在使用者提交後報錯使用者緊接著又刷新目前頁面,同時編輯頁面和展示頁面是在同一個方法裡)

2. 有session變量,但前後值不一樣

我們專案之所以出現此錯誤,可以看看下面配置

return array (
  &#39;TOKEN_ON&#39; => &#39;false&#39;,
  &#39;TOKEN_NAME&#39; => &#39;__hash__&#39;,
  &#39;TOKEN_TYPE&#39; => &#39;md5&#39;,
  &#39;TOKEN_RESET&#39; => &#39;true&#39;,
  &#39;DB_FIELDTYPE_CHECK&#39; => &#39;true&#39;
);

本來應該寫成布林值的false,不知道哪位大俠任性的寫成字串的false了,那麼判斷時當然會按開啟表單令牌的邏輯來,而且專案中,新增、編輯和展示都是同一個方法,一旦驗證出錯,一般程序處理邏輯會返回原有的界面,那麼就和上次是同一個表單了,連續提交同一個表單也就相當於重複提交,那麼便會報“表單令牌錯誤」。

相關推薦:

thinkPHP實作簽到功能的方法

thinkphp實作excel資料的導入導出(附完整案例)

以上是ThinkPHP下表單令牌錯誤與解決方法分析的詳細內容。更多資訊請關注PHP中文網其他相關文章!

陳述:
本文內容由網友自願投稿,版權歸原作者所有。本站不承擔相應的法律責任。如發現涉嫌抄襲或侵權的內容,請聯絡admin@php.cn