Hallo erstmal,
Ich bin gerade damit beschäftigt einen Schutz für CSRF Angriffe in meine Formular Scripts, bzw. auch in Textlinks einzubauen, bei denen INSERT, UPDATE, oder DELETE Funktionen ausgeführt werden.
Kann mir vielleicht jemand bestätigen, ob folgender Ablauf ausreicht?
formular.php:
check.php:
Vielen Dank und schöne Grüße,
Max
Ich bin gerade damit beschäftigt einen Schutz für CSRF Angriffe in meine Formular Scripts, bzw. auch in Textlinks einzubauen, bei denen INSERT, UPDATE, oder DELETE Funktionen ausgeführt werden.
Kann mir vielleicht jemand bestätigen, ob folgender Ablauf ausreicht?
formular.php:
PHP-Code:
<?php
$tok=md5(uniqid(rand(), true));
$_SESSION["tok"]=$tok;
?>
<form method="post" action="check.php">
<input type="hidden" name="tok" value="<?echo $tok;?>">
</form>
PHP-Code:
if(!isset($_SESSION["tok"]) or $_SESSION["tok"]!=$_POST["tok"]):
header("Location: [URL]");
exit();
endif;
Max
Kommentar