迅睿CMS:CSRF跨站验证禁止此操作
CSRF(Cross Site Request Forgery, 跨站域请求伪造)
跨站点请求的原理就是用户A在站点1发布上传粘贴了一个站点2的URL,用户B不明就里的点击了站点2的URL,而这个URL因为是伪装请求站点1修改密码(其它危险请求)的操作,此时用户A就已经获取了用户B的账户信息。
在xunruicms可以很方便的使用token的方式来防范这种威胁,由于这个token是我们服务端动态输出的,伪装者的服务器没法获取该值,此时我们再做好服务端验证这个token是否有效即可。
在每次进行post操作之后系统都会进行重置token值,保障token安全性。
系统开启跨站验证时,将禁止外部站的提交数据,每个form表单都必须加上函数:
自定义跨站验证:https://www.xunruicms.com/doc/800.html
关闭跨站验证(强烈要求不关闭,要开启):
系统设置-安全设置-CSRF验证:关闭
--------------------
当无法正常操作后台的关闭方法:
1、打开文件cache/config/system.php
2、找到下图位置,改为0即可
相关文档
- 迅睿CMS:程序兼容检测:安装某些应用插件
- 迅睿CMS:后台字段回调格式无效
- 迅睿CMS:图片验证码不正确
- 迅睿CMS:没有给当前站点分配管理菜单权限
- 迅睿CMS:从详细内容中自动提取简介字段(description...
- 迅睿CMS:后台列表页面没有数据
- 迅睿CMS:数据库提示 index column size to...
- 迅睿CMS:快捷登录注册页面升级
- 迅睿CMS:用户组支持在线付款的升级
- 迅睿CMS:测试版升级到正式版
- 迅睿CMS:如何排查js错误
- 迅睿CMS:content类二次开发升级说明
- 迅睿CMS:宝塔导致后台无法登录提示系统故障
- 迅睿CMS:后台登录故障{"code":1,...
- 迅睿CMS:升级没成功/升级出现故障/怎么办
- 迅睿CMS:缩略图/单文件/多文件开启远程下载功能
- 迅睿CMS:404页面设置/404状态码
- 迅睿CMS:分页标签的统计标签样式缺失
- 迅睿CMS:4.5.3手动升级用户系统插件
- 迅睿CMS:防止垃圾信息提交/预防灌水
上一篇: 迅睿CMS:禁止前端提交表单
下一篇: 迅睿CMS:外部网站提交本站表单