ThinkPHP下表單令牌錯誤與解決方案分析

來源:互聯網
上載者:User
這篇文章主要介紹了ThinkPHP下表單令牌錯誤與解決方案,較為詳細的分析了thinkPHP表單令牌的原理、配置、錯誤原因與相應的解決方案,需要的朋友可以參考下

本文執行個體講述了ThinkPHP下表單令牌錯誤與解決方案。分享給大家供大家參考,具體如下:

在項目的開發過程中,添加、編輯資料時偶爾會遇到系統提示的“表單令牌錯誤”,一開始沒怎麼在意,直到今天下午QA把此問題提到bug系統了,正好時間也有空餘,就追著TP3.13的源碼看了下去,幾分鐘後,便知道原委了。

在項目中開啟表單令牌,通常要在設定檔中做如下配置

// 是否開啟令牌驗證'TOKEN_ON' => true,// 令牌驗證的表單隱藏欄位名稱'TOKEN_NAME' => '__hash__',//權杖雜湊驗證規則 預設為MD5'TOKEN_TYPE' => 'md5',//令牌驗證出錯後是否重設令牌 預設為true'TOKEN_RESET' => true

以編輯資料為例,通常在服務端有個Model寫上欄位過濾規則,Action寫上資料檢測的代碼,如

$table = D('table');if(!$table->create()){  exit($this->error($table->getError()));}

這時在IDE上雙擊create()定位到TP架構中Model.class.php中的create方法

/*** 建立資料對象 但不儲存到資料庫* @access public* @param mixed $data 建立資料* @param string $type 狀態* @return mixed*/public function create($data='',$type='') {  ……省略……  // 表單令牌驗證  if(!$this->autoCheckToken($data)) {    $this->error = L('_TOKEN_ERROR_');    return false;  }  ……省略……}

看到代碼會理解當autoCheckToken方法檢測失敗時會報錯,那麼就接著跟蹤此方法

// 自動表單令牌驗證// TODO ajax無重新整理多次提交暫不能滿足public function autoCheckToken($data) {  // 支援使用token(false) 關閉令牌驗證  // 如果在Action寫了D方法,但沒有對應的Model檔案,那麼$this->options為空白  if(isset($this->options['token']) && !$this->options['token']) return true;  if(C('TOKEN_ON')){    $name  = C('TOKEN_NAME');    if(!isset($data[$name]) || !isset($_SESSION[$name])) { // 令牌資料無效      return false;    }    // 令牌驗證    list($key,$value) = explode('_',$data[$name]);    if($value && $_SESSION[$name][$key] === $value) { // 防止重複提交      unset($_SESSION[$name][$key]); // 驗證完成銷毀session      return true;    }    // 開啟TOKEN重設    if(C('TOKEN_RESET')) unset($_SESSION[$name][$key]);    return false;  }  return true;}

看了這段代碼,會發現第一個判斷中有$_SESSION[$name],那麼這個seesion變數時從哪裡過來的呢,這還得從產生令牌時說起,定位TokenBuildBehavior.class.php檔案

// 建立表單令牌private function buildToken() {  $tokenName = C('TOKEN_NAME');  $tokenType = C('TOKEN_TYPE');  if(!isset($_SESSION[$tokenName])) {    $_SESSION[$tokenName] = array();  }  // 標識當前頁面唯一性  $tokenKey  = md5($_SERVER['REQUEST_URI']);  if(isset($_SESSION[$tokenName][$tokenKey])) {// 相同頁面不重複產生session    $tokenValue = $_SESSION[$tokenName][$tokenKey];  }else{    $tokenValue = $tokenType(microtime(TRUE));    $_SESSION[$tokenName][$tokenKey]  = $tokenValue;  }  $token   = '<input type="hidden" name="'.$tokenName.'" value="'.$tokenKey.'_'.$tokenValue.'" />';  return $token;}

此段代碼主要是在TP開啟表單驗證的情況下,以TOKEN_NAME和當前URI的md5為健產生令牌值,再在使用者提交表單時,先驗證下是否存在該session,沒有則返回false,有則緊接著和表單欄位TOKEN_NAME驗證下,如果一致先刪除此session(作用時避免下次提交出先表單令牌錯誤),返回ture,否則返回false。

ok,回到主題,TP下表單提交之所以會出現令牌錯誤,那麼就只有兩種可能

1. 在令牌開啟的狀態下,提交的表單中,沒有TOKEN_NAME欄位或是沒有相應session(當前提交表單環境下,沒有產生相應session,這個主要是在使用者提交後報錯使用者緊接著又重新整理當前頁面,同時編輯頁面和展示頁面是在同一個方法裡)

2. 有session變數,但前後值不一樣

我們項目之所以出現此錯誤,可以看看下面配置

return array (  'TOKEN_ON' => 'false',  'TOKEN_NAME' => '__hash__',  'TOKEN_TYPE' => 'md5',  'TOKEN_RESET' => 'true',  'DB_FIELDTYPE_CHECK' => 'true');

本來應該寫成布爾值的false,不知道哪位大俠任性的寫成字串的false了,那麼判斷時當然會按開啟表單令牌的邏輯來,而且項目中,添加、編輯和展示都是同一個方法,一旦驗證出錯,一般程式處理邏輯會返回原有的介面,那麼就和上次是同一個表單了,連續提交同一個表單也就相當於重複提交,那麼便會報“表單令牌錯誤”。

相關文章

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.