XSS、SQL注入
1.什么是CSRF攻击
CSRF是跨站请求伪造(Cross-site request forgery)的英文缩写
Larave框架中避免CSRF攻击很简单,Larave自动为每个用户Session生成了一个CSRF Token。该Token可用于验证登录用户和发起请求者是否是同一个人,如果不是则请求失败【该原理和验证码的原理一样】
Larave提供了一个全局帮助函数csrf_tiken()来获取该Token值,因此在需在视图提交表单中添加如下HTML代码即可在请求中带上Token:
在ThinkPHP中称之为表单令牌
Larave框架默认开启csrf验证,因此必须要在前台表单中做对应的处理
CSRF验证在larave框架中只有POST请求生效,不处理GET请求
2.案例:Larave中入户避免CSRF攻击
案例:通过案例实现csrf的机制验证
1.创建两个路由:一个用于展示表单(get),另外一个处理请求(post)
/test7 展示表单 get
/test8 提交处理 post