久久久久久久av_日韩在线中文_看一级毛片视频_日本精品二区_成人深夜福利视频_武道仙尊动漫在线观看

yii2局部關閉(開啟)csrf的驗證的實例代碼

本篇文章主要介紹了yii2局部關閉(開啟)csrf的驗證的實例代碼。小編覺得挺不錯的,現在分享給大家,也給大家做個參考。一起跟隨小編過來看看吧

上一節主要是簡單地說了一下關于yii2的防御csrf的攻擊機制,接下來說一下關于如何全局和局部的開啟使用csrf。

(1)全局使用,我們直接在配置文件中設置enableCookieValidation為true

request => [ 
  'enableCookieValidation' => true, 
] 

如果不需要使用csrf的話,設置'enableCookieValidation' => false,但是這是不安全的,因此yii2的yii\web\request中的enableCookieValidation默認設置為true的,也就是默認開啟csrf的,所以我們也可以不配置這個值,默認開啟。

如果開啟csrf,因為這是全局的,所以在任何的post請求都會要求認證,所以我們在post數據的時候,就必須設置csrf的數據隱藏在表單中。

復制代碼 代碼如下:

<input type="hidden" name="_csrf" id='csrf' value="<?= Yii::$app->request->csrfToken ?>"> 

post數據的時候必須要把這個值post過去,這個值的產生<?= Yii::$app->request->csrfToken ?>,返回一個加密后的csrfToken。

所以無論是post表單還是ajax的post過去,都必須設置csrfToken這個值,并且要提交時要post過去。如果沒有的話,就會發生錯誤,無法認證通過。

(2)如果想在某些控制器不想使用csrf驗證的話,又該如何做呢?

方法很簡單,直接設置

public $enableCsrfValidation = false ,

因為這個Controller繼承與yii\web\Controller ,將相當于繼承于enableCsrfValidation這個屬性,那么在創建控制器實例時,就會在這個控制器關閉csrf功能,訪問這個控制器的post的方式時,也就不會進行驗證。

舉一個例子,比如我們開發API的時候,微信那邊的接口需要post數據給我們的接口時,由于微信端不知道csrfToken,所以訪問post數據的時候,如果開啟全局csrf的話,那肯定不能訪問成功的。所以這時就需要關閉這個API 的csrf。

3)如果要具體關閉至某一個action呢?

有時在一些功能中,我們需要在某一個action中關閉csrf驗證。我們知道對于csrf的驗證是在beforeAction($Action)中實現的,下面我們可以在Controller中重寫beforeAction($action)這個方法

public function beforeAction($action) { 
 
  $currentaction = $action->id; 
 
  $novalidactions = ['dologin']; 
 
  if(in_array($currentaction,$novalidactions)) { 
 
    $action->controller->enableCsrfValidation = false; 
  } 
  parent::beforeAction($action); 
 
  return true; 
} 

傳入的參數$action是controller針對這個訪問實例化的對象,里面包含很多信息,大家可以打印看看。

首先執行$action->id獲取當前的訪問的action名稱。而$novalidactions是一個數組,里面是action名稱,這些action都是是你需要關閉csrf的認證的操作(需要關閉csrf認證的操作)。

通過當前的訪問的action是否在這個$novalidactions中,如果在,說明這個action需要關閉csrf功能,所以就將這個控制器實例的設置為

$action->controller->enableCsrfValidation = false

接下來再執行parent::beforeAction($action),此時傳入來的$action里的controller實例的enableCsrfValidation已變為false。

最后一定要返回true,否則的話,不會往下執行action操作的。

(4)如果局部開啟呢?

首先在配置文件要設置

request => [
'enableCookieValidation' => false,
]

全局不使用csrf。

(a)要在控制器中開啟,只需要設置

public $enableCsrfValidation = true

則整個控制器都會開啟

(b)要在action中開啟

public function beforeAction($action) {
$currentaction = $action->id;
$accessactions = ['dologin'];
i f(in_array($currentaction,$accessactions)) {
       $action->controller->enableCsrfValidation = true;
 }

    parent::beforeAction($action);
    return true;
}

$accessactions是需要開啟csrf的action的名稱,將設置$action->controller->enableCsrfValidation = true,當前操作可以開啟csrf。

以上就是本文的全部內容,希望對大家的學習有所幫助,也希望大家多多支持。

【網站聲明】本站除付費源碼經過測試外,其他素材未做測試,不保證完整性,網站上部分源碼僅限學習交流,請勿用于商業用途。如損害你的權益請聯系客服QQ:2655101040 給予處理,謝謝支持。

相關文檔推薦

Yii2的rule用于對模型屬性進行驗證,scenario用戶定義不同場景下需要驗證的模型,下面這篇文章主要給大家介紹了關于Yii2中場景(scenario)和驗證規則(rule)的相關資料,文中通過示例代碼介
本篇文章主要介紹了淺談使用 Yii2 AssetBundle 中 $publishOptions 的正確姿勢,具有一定的參考價值,感興趣的小伙伴們可以參考一下
這篇文章主要介紹了Yii2之組件的注冊與創建的實現方法,非常不錯,具有參考借鑒價值,需要的朋友可以參考下
這篇文章主要介紹了Yii2使用駝峰命名的形式訪問控制器的實現方法,非常不錯,具有參考借鑒價值,需要的朋友可以參考下
下面小編就為大家帶來一篇Yii2使用駝峰命名的形式訪問控制器(實例講解)。小編覺得挺不錯的,現在就分享給大家,也給大家做個參考。一起跟隨小編過來看看吧
這篇文章主要介紹了Yii2.0實現生成二維碼功能,結合實例形式分析了Yii2.0框架生成二維碼所涉及的相關擴展引入步驟與使用方法,需要的朋友可以參考下
主站蜘蛛池模板: 国产高清在线观看 | 在线观看中文字幕一区二区 | 国产精品久久久久久久免费观看 | 亚洲欧美在线观看 | 精品欧美一区二区在线观看欧美熟 | 婷婷五月色综合香五月 | 亚洲欧美一区二区三区国产精品 | 国产亚洲精品久久午夜玫瑰园 | 亚洲国产精品99久久久久久久久 | 一级片片 | 欧美啪啪| 国产免费一区二区 | 国产精品色一区二区三区 | 久久久久国产精品一区二区 | 国产一级特黄视频 | 97国产在线视频 | 97av视频在线观看 | 精品久久久久久久久久久下田 | 在线色网| 久久久久久久久99 | 亚洲精品不卡 | 在线观看av网站 | 成年人视频在线免费观看 | 美女黄网站视频免费 | 日本三级精品 | 992tv人人草 久久精品超碰 | 中文字幕 国产精品 | 亚洲va在线va天堂va狼色在线 | 亚洲精彩视频在线观看 | 久久久爽爽爽美女图片 | 亚洲国产一区二区三区在线观看 | 国产精品国产a级 | av中文字幕在线观看 | 91精品国产色综合久久 | h视频在线观看免费 | 在线婷婷| 美女天天干 | 日韩在线一区二区 | 免费在线成人 | 久久精品99 | 欧美精品一区久久 |