Size: a a a

2020 July 30

d

dmdt in phpGeeks
Victooor
Если фронт не на том же сервере, то нет. Значит нужен токен
Если хранить токен на фронте, то его смогут посмотреть через код страницы и слать свои запросы.
источник

V

Victooor in phpGeeks
dmdt
Если хранить токен на фронте, то его смогут посмотреть через код страницы и слать свои запросы.
Тебе нужно что бы фронт проксировал запросы к апи, тогда токен будет не нужен. Если клиент обращается к апи напрямую, каким образом ты представляешь себе запрос без токена?
источник

d

dmdt in phpGeeks
Наверное я не совсем понимаю как это реализовать. Если использовать прокси то тогда надо убедиться что запрос к прокси пришёл именно от фронта а не откуда-то ещё, разве не так?
источник

V

Victooor in phpGeeks
dmdt
Наверное я не совсем понимаю как это реализовать. Если использовать прокси то тогда надо убедиться что запрос к прокси пришёл именно от фронта а не откуда-то ещё, разве не так?
Так, на фронте нужна своя авторизация будет
источник

d

dmdt in phpGeeks
Теперь понял, спасибо
источник

РД

Ратмир Диронин... in phpGeeks
dmdt
Если хранить токен на фронте, то его смогут посмотреть через код страницы и слать свои запросы.
Csrf токен генерируй с каждым открытием страницы, пиши его в hidden поле и в сессию, а потом шли вместе с запросом и сравниваний со значением в сессии
источник

РД

Ратмир Диронин... in phpGeeks
Ратмир Диронин
Csrf токен генерируй с каждым открытием страницы, пиши его в hidden поле и в сессию, а потом шли вместе с запросом и сравниваний со значением в сессии
В него можно шифровать много пунктов:
Браузер, айпи, логин, время, ключ и т.д.
источник

V

Victooor in phpGeeks
Ратмир Диронин
Csrf токен генерируй с каждым открытием страницы, пиши его в hidden поле и в сессию, а потом шли вместе с запросом и сравниваний со значением в сессии
А если это гет запрос? Пхаем токен во все урл на странице?🙂
источник

V

Victooor in phpGeeks
Тогда уж через куку
источник

РД

Ратмир Диронин... in phpGeeks
Victooor
А если это гет запрос? Пхаем токен во все урл на странице?🙂
Дык не на страницу. Я про аякс сейчас говорил
источник

VS

Vitalik Staferg in phpGeeks
Всем привет, оч странный вопрос будет, кто работал с этой штукой и где ее скачать можн(на просторах инета не нашел) https://www.conftool.net/en/index.html
источник

РД

Ратмир Диронин... in phpGeeks
Если get и апи, то самый обычный токен из ЛК
источник

V

Victooor in phpGeeks
Ратмир Диронин
Дык не на страницу. Я про аякс сейчас говорил
Всё равно сложно. Если юзер захочет открыть 20 вкладок, то нам надо помнить 20-30 токенов. Хз, надо думать. У меня работает так как выше описал, а csrf по прямому назначению используется.
источник

S

Sergey in phpGeeks
бан
источник

РД

Ратмир Диронин... in phpGeeks
Victooor
Всё равно сложно. Если юзер захочет открыть 20 вкладок, то нам надо помнить 20-30 токенов. Хз, надо думать. У меня работает так как выше описал, а csrf по прямому назначению используется.
Пусть напишет условие тогда:
if (!isset($_REQUEST['csrf']) && !isset($_REQUEST['token'])) {
   die('hacking attempt');
}
источник

VS

Vitalik Staferg in phpGeeks
Ребята подскажите где можно скачать такую дичь ? https://www.conftool.net/en/index.html
источник

V

Vasily in phpGeeks
в гугле
источник

VS

Vitalik Staferg in phpGeeks
Vasily
в гугле
Ну по приколу по пробуй раз такие гениальные мысли посетили ваш разум
источник

V

Vasily in phpGeeks
никто не обещал, что будет легко. Не те времена нынче, чтоб ссылками на варезники раскидываться
источник

A

Axel in phpGeeks
крутить объявления за счет гугла - забавно:)
источник