您好,欢迎来到 猿书

借助csrf实现防止表单重复提交

易大师 2017-03-13 2325次浏览 4条评论 0 打赏作者 1 0
首先,默认情况下,yii2的csrf验证是通过cookie来保存token验证的,要实现防止表单重复提交,得先把这个方式改成session。 修改项目配置即可实现 'components' => [ 'request' => [ 'enableCsrfCookie' => fals...

首先,默认情况下,yii2的csrf验证是通过cookie来保存token验证的,要实现防止表单重复提交,得先把这个方式改成session。

修改项目配置即可实现

'components' => [
	'request' => [
		'enableCsrfCookie' => false
	]
]

然后,csrf验证通过后,在进入下一次get请求之前是不会刷新或者清除session里保存的那个csrf token的,而验证csrf的地方在控制器的beforeAction方法里,源码 yii\web\Controller 如下

/**
* @inheritdoc
*/
public function beforeAction($action)
{
	if (parent::beforeAction($action)) {
		if ($this->enableCsrfValidation && Yii::$app->getErrorHandler()->exception === null && !Yii::$app->getRequest()->validateCsrfToken()) {
			throw new BadRequestHttpException(Yii::t('yii', 'Unable to verify your data submission.'));
		}
		return true;
	}

	return false;
}

改源码当然不好,所以建个新控制器继承该控制器实现beforeAction方法,这里要做的就是在第一次post请求过来的时候就让token失效。

public function beforeAction($action)
    {
        if (parent::beforeAction($action)) {
            if ($this->enableCsrfValidation &&  !in_array(Yii::$app->request->method, ['GET', 'HEAD', 'OPTIONS'], true)) {
                Yii::$app->getRequest()->getCsrfToken(true);
            }
            return true;
        }

        return false;
    }

其他控制器继承它就行了。

这回再连续点击表单里的提交按钮就会提示400错误了~ 欢迎拍砖~

0

4 条评论