防范CSRF跨站请求伪造-Node.js实例

Anti CSRF Node Example

https://github.com/prufeng/anti-csrf-node

  • express
  • csurf
  • ejs

Get Started

npm install
npm start

Open http://localhost:3000

Click Go to User Page (or open http://localhost:3000/users)

In the Form with token, input text and click Add User, will show user list in the page.

In the Form without token, input text and click Add User, will show Unauthorized Access!.

Change Details

New Express Project

express --ejb --git anti-csrf-node
npm i
DEBUG=anti-csrf-node:* npm start

Import csurf

npm i csurf

Generate CSRF Token

Generate CSRF token and send to web page.

app.js

var csurf = require('csurf');
app.use(csurf({ cookie: true }));

app.use((req, res, next) => {
  // console.log(req.csrfToken());
  res.locals.csrfToken = req.csrfToken();
  next();
});

Custom Error Handling

The verification process is automatic, can check source code in csurf module.

app.js

// error handler
app.use(function (err, req, res, next) {
  if (err.code !== 'EBADCSRFTOKEN') return next(err)

  // handle CSRF token errors here
  res.status(403);
  res.send('Unauthorized Access!');
});

Send Back CSRF Token

Get csrfToken from server and send back by hidden input.

user.ejs

    <form action='/users' method='POST'>
      <input type='hidden' name='_csrf' value='<%=csrfToken %>'>
      <input type='text' name='userName' value=''>
      <input type='submit' value='Add user'>
    </form>

Reference

https://github.com/expressjs/csurf

在这里插入图片描述

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值