我们知道,目前最流行的api设计规范就是restful api设计了。restful有五种常见的http方法,即:get、post、put、patch及delete。使用html表单非常容易构造get或post方法,但是另外三种方法却不支持。但是在laravel中,你可以通过表单伪造技术来使用上述的其他三种方法。
推荐教程:《laravel框架》
准备工作
首先我们要把准备工作做好。我们需要创建两个路由:一个表单路由,一个接受表单的路由。
// 表单页route::get('form', function () { return view('form');});// 接受表单请求route::any('getform', function () { return \illuminate\support\facades\request::method();});
刚开始,我们弄一个最简单的get请求表单,内容如下:
<form method="get" action="/getform"> <input type="submit" value="sub" /></form>
点击提交按钮后,浏览器出现'get',表示get请求成功发送并被接受。
csrf保护
然后,我们换成post方法,然后刷新点击提交按钮,看会出现设么情况。你会发现出现“page expired”,状态码为419的错误。laravel为什么接受不了post请求?这里就要引出laravel的默认csrf保护机制了。
laravel为了防止被跨站请求伪造攻击,提供了csrf令牌保护,所以,除了get方法请求外的所有方法,读需要在表单里加上csrf令牌,如下:
<input type="hidden" name="_token" value="{{csrf_token()}}">
它还有一种简写方法,如下:
@csrf
关闭csrf保护功能
一般不建议关闭整站csrf功能,想要关闭非常简单,只需将kernel.php文件中的
\app\http\middleware\verifycsrftoken::class
这行注释即可。
csrf 白名单
经常我们需要设置一组不需要csrf保护的url,比如对第三方提供的api接口,我们希望所有对外的api接口都不需要csrf保护。那么,可以通过csrf白名单的功能,设置白名单在app/http/middleware/verifycsrftoken.php文件操作。如下:
class verifycsrftoken extends middleware{ /** * the uris that should be excluded from csrf verification. * * @var array */ protected $except = [ /* 这里是白名单列表 */ 'http://example.com/api/*', 'api/*', 'a/b/*' ];}
注意:为方便测试,当测试环境时,csrf功能会自动关闭
表单伪造
学完了csrf保护机制后,我们来看看如何进行表单伪造。想要伪造表单也非常的简单,只需要在表单里添加
<input type="hidden" name="_method" value="put">
或简写成
@method('put')
下面是一个伪造put请求的表单
<form method="post" action="/getform"> @csrf @method('put') <input type="submit" value="sub" /></form>
以上就是laravel的表单伪造与csrf保护的详细内容。