《PHP教程:ThinkPHP下表單令牌錯誤與解決方法分析》要點:
本文介紹了PHP教程:ThinkPHP下表單令牌錯誤與解決方法分析,希望對您有用。如果有疑問,可以聯系我們。
相關主題:thinkphp教程
PHP實例本文實例講述了ThinkPHP下表單令牌錯誤與解決方法.分享給大家供大家參考,具體如下:
PHP實例在項目的開發過程中,添加、編輯數據時偶爾會遇到系統提示的“表單令牌錯誤”,一開始沒怎么在意,直到今天下午QA把此問題提到bug系統了,正好時間也有空余,就追著TP3.13的源碼看了下去,幾分鐘后,便知道原委了.
PHP實例在項目中開啟表單令牌,通常要在配置文件中做如下配置
PHP實例
// 是否開啟令牌驗證
'TOKEN_ON' => true,
// 令牌驗證的表單隱藏字段名稱
'TOKEN_NAME' => '__hash__',
//令牌哈希驗證規則 默認為MD5
'TOKEN_TYPE' => 'md5',
//令牌驗證出錯后是否重置令牌 默認為true
'TOKEN_RESET' => true
PHP實例以編輯數據為例,通常在服務端有個Model寫上字段過濾規則,Action寫上數據檢測的代碼,如
PHP實例
$table = D('table');
if(!$table->create()){
exit($this->error($table->getError()));
}
PHP實例這時在IDE上雙擊create()定位到TP框架中Model.class.php中的create方法
PHP實例
/**
* 創建數據對象 但不保存到數據庫
* @access public
* @param mixed $data 創建數據
* @param string $type 狀態
* @return mixed
*/
public function create($data='',$type='') {
……省略……
// 表單令牌驗證
if(!$this->autoCheckToken($data)) {
$this->error = L('_TOKEN_ERROR_');
return false;
}
……省略……
}
PHP實例看到代碼會理解當autoCheckToken方法檢測失敗時會報錯,那么就接著跟蹤此方法
PHP實例
// 自動表單令牌驗證
// TODO ajax無刷新多次提交暫不能滿足
public function autoCheckToken($data) {
// 支持使用token(false) 關閉令牌驗證
// 如果在Action寫了D方法,但沒有對應的Model文件,那么$this->options為空
if(isset($this->options['token']) && !$this->options['token']) return true;
if(C('TOKEN_ON')){
$name = C('TOKEN_NAME');
if(!isset($data[$name]) || !isset($_SESSION[$name])) { // 令牌數據無效
return false;
}
// 令牌驗證
list($key,$value) = explode('_',$data[$name]);
if($value && $_SESSION[$name][$key] === $value) { // 防止重復提交
unset($_SESSION[$name][$key]); // 驗證完成銷毀session
return true;
}
// 開啟TOKEN重置
if(C('TOKEN_RESET')) unset($_SESSION[$name][$key]);
return false;
}
return true;
}
PHP實例看了這段代碼,會發現第一個判斷中有$_SESSION[$name],那么這個seesion變量時從哪里過來的呢,這還得從生成令牌時說起,定位TokenBuildBehavior.class.php文件
PHP實例
// 創建表單令牌
private function buildToken() {
$tokenName = C('TOKEN_NAME');
$tokenType = C('TOKEN_TYPE');
if(!isset($_SESSION[$tokenName])) {
$_SESSION[$tokenName] = array();
}
// 標識當前頁面唯一性
$tokenKey = md5($_SERVER['REQUEST_URI']);
if(isset($_SESSION[$tokenName][$tokenKey])) {// 相同頁面不重復生成session
$tokenValue = $_SESSION[$tokenName][$tokenKey];
}else{
$tokenValue = $tokenType(microtime(TRUE));
$_SESSION[$tokenName][$tokenKey] = $tokenValue;
}
$token = '<input type="hidden" name="'.$tokenName.'" value="'.$tokenKey.'_'.$tokenValue.'" />';
return $token;
}
PHP實例此段代碼主要是在TP開啟表單驗證的情況下,以TOKEN_NAME和當前URI的md5為健生成令牌值,再在用戶提交表單時,先驗證下是否存在該session,沒有則返回false,有則緊接著和表單字段TOKEN_NAME驗證下,如果一致先刪除此session(作用時避免下次提交出先表單令牌錯誤),返回ture,否則返回false.
PHP實例ok,回到主題,TP下表單提交之所以會出現令牌錯誤,那么就只有兩種可能
PHP實例1. 在令牌開啟的狀態下,提交的表單中,沒有TOKEN_NAME字段或是沒有相應session(當前提交表單環境下,沒有生成相應session,這個主要是在用戶提交后報錯用戶緊接著又刷新當前頁面,同時編輯頁面和展示頁面是在同一個方法里)
PHP實例2. 有session變量,但前后值不一樣
PHP實例我們項目之所以出現此錯誤,可以看看下面配置
PHP實例
return array (
'TOKEN_ON' => 'false',
'TOKEN_NAME' => '__hash__',
'TOKEN_TYPE' => 'md5',
'TOKEN_RESET' => 'true',
'DB_FIELDTYPE_CHECK' => 'true'
);
PHP實例本來應該寫成布爾值的false,不知道哪位大俠任性的寫成字符串的false了,那么判斷時當然會按開啟表單令牌的邏輯來,而且項目中,添加、編輯和展示都是同一個方法,一旦驗證出錯,一般程序處理邏輯會返回原有的界面,那么就和上次是同一個表單了,連續提交同一個表單也就相當于重復提交,那么便會報“表單令牌錯誤”.
PHP實例更多關于thinkPHP相關內容感興趣的讀者可查看本站專題:《ThinkPHP入門教程》、《thinkPHP模板操作技巧總結》、《ThinkPHP常用方法總結》、《codeigniter入門教程》、《CI(CodeIgniter)框架進階教程》、《Zend FrameWork框架入門教程》及《PHP模板技術總結》.
PHP實例希望本文所述對大家基于ThinkPHP框架的PHP程序設計有所幫助.
轉載請注明本頁網址:
http://www.snjht.com/jiaocheng/777.html