您的位置: 首页 > 技术文档 > 网络编程 > PHP Token(令牌)设计
对一些编程初学者的良言警句 回到列表 搜索自动提示功能的实现
 PHP Token(令牌)设计

作者:xling 时间: 2008-03-14 文档类型:原创 来自:蓝色理想

第 1 页 PHP Token(令牌)设计 [1]
第 2 页 PHP Token(令牌)设计 [2]

请大家看代码,感觉哪里有不合理的地方,还请赐教!谢谢.

加密我是找的网上的一个方法,稍作了一下修改.

GEncrypt.inc.php:

<?php
class GEncrypt extends GSuperclass {
    protected static function keyED($txt,$encrypt_key){  
        $encrypt_key = md5($encrypt_key);  
        $ctr=0;  
        $tmp = "";  
        for ($i=0;$i<strlen($txt);$i++){  
            if ($ctr==strlen($encrypt_key)) $ctr=0;  
            $tmp.= substr($txt,$i,1) ^ substr($encrypt_key,$ctr,1);  
            $ctr++;  
        }  
        return $tmp;  
    }
   
    public static function encrypt($txt,$key){  
        //$encrypt_key = md5(rand(0,32000));
        $encrypt_key = md5(((float) date("YmdHis") + rand(10000000000000000,99999999999999999)).rand(100000,999999));
        $ctr=0;  
        $tmp = "";  
        for ($i=0;$i<strlen($txt);$i++){
            if ($ctr==strlen($encrypt_key)) $ctr=0;  
            $tmp.= substr($encrypt_key,$ctr,1) . (substr($txt,$i,1) ^ substr($encrypt_key,$ctr,1));  
            $ctr++;  
        }  
        return base64_encode(self::keyED($tmp,$key));
    }
   
    public static function decrypt($txt,$key){
        $txt = self::keyED( base64_decode($txt),$key);  
        $tmp = "";
        for ($i=0;$i<strlen($txt);$i++){  
            $md5 = substr($txt,$i,1);  
            $i++;  
            $tmp.= (substr($txt,$i,1) ^ $md5);  
        }
        return $tmp;
    }   
}
?>

GToken.inc.php
方法:

a,granteToken 参数:formName,即动作名称,key是加密/解密 密钥.
返回一个字符串,形式是: 加密(formName:session_id)

b,isToken 参数:token 即granteToken产生的结果,formName,动作名称,fromCheck是否检查来路,如果为真,还要判断token里的session_id是否和当前的session_id一至.

c,dropToken,当成功执行一个动作后,调用这个函数,把这个token记入session里,

<?php
/**
* 原理:请求分配token的时候,想办法分配一个唯一的token, base64( time + rand + action)
* 如果提交,将这个token记录,说明这个token以经使用,可以跟据它来避免重复提交。
*
*/
class GToken {
   
    /**
     * 得到当前所有的token
     *
     * @return array
     */
    public static function getTokens(){
        $tokens = $_SESSION[GConfig::SESSION_KEY_TOKEN ];
        if (empty($tokens) && !is_array($tokens)) {
            $tokens = array();
        }
        return $tokens;
    }
   
    /**
     * 产生一个新的Token
     *
     * @param string $formName
     * @param 加密密钥 $key
     * @return string
     */
   
    public static function granteToken($formName,$key = GConfig::ENCRYPT_KEY ){
        $token = GEncrypt::encrypt($formName.":".session_id(),$key);
        return $token;
    }
   
    /**
     * 删除token,实际是向session 的一个数组里加入一个元素,说明这个token以经使用过,以避免数据重复提交。
     *
     * @param string $token
     */
    public static function dropToken($token){
        $tokens = self::getTokens();
        $tokens[] = $token;
        GSession::set(GConfig::SESSION_KEY_TOKEN ,$tokens);
    }
   
    /**
     * 检查是否为指定的Token
     *
     * @param string $token    要检查的token值
     * @param string $formName
     * @param boolean $fromCheck 是否检查来路,如果为true,会判断token中附加的session_id是否和当前session_id一至.
     * @param string $key 加密密钥
     * @return boolean
     */
   
    public static function isToken($token,$formName,$fromCheck = false,$key = GConfig::ENCRYPT_KEY){
        $tokens = self::getTokens();
       
        if (in_array($token,$tokens)) //如果存在,说明是以使用过的token
            return false;
           
        $source = split(":", GEncrypt::decrypt($token,$key));
       
        if($fromCheck)
            return $source[1] == session_id() && $source[0] == $formName;
        else
            return $source[0] == $formName;
    }
}
?>

示例:

首先从$_POST里取出token,用isToken判断.

<?php
include("../common.inc.php");
$token = $_POST["token"];
if (GToken::isToken($token,"adminLogin",true)) {
    $vCode = $_POST["vCode"];
    if (strtoupper($vCode) != strtoupper($_SESSION[GConfig::SESSION_KEY_VALIDATE_CODE ])) {
        throw new Exception("验证码不正确!");
    }
       
    $vo = new VO_Admin();
    $vo->setNickName($_POST["name"]);
    $vo->setPwd($_POST["pwd"]);
   
    $mo = new MO_Admin();
    $mo->setVO($vo);
   
   
    $f = $mo->login();
    if(!$f){
        throw new Exception("用户名或密码不正确!");
    }else{
        GToken::dropToken($token);
        //header("location:".GDir::getRelativePath("/admin/index.php"));
        echo "here"; //如果是外部提交的,这句就不会打印出来!
    }
}
$sFile = GDir::getAbsPath(GConfig::DIR_SERIALIZE ,"admin/login");
$tpl = GSerialize::load($sFile);
if ($tpl === false) {
    $tpl = new GTpl(GConfig::DIR_SKIN ,GConfig::DEBUG_TPL_FILE );
    $tpl->load(array(
        "header"    =>    "admin/header.html",
        "footer"    =>    "admin/footer.html",
        "admLogin"    =>    "admin/login.html",
        "admLoginJs"=>    "admin/loginJs.html"
    ));   
    GSerialize::save($tpl,$sFile);
}
$tpl->assign("title","管理员登陆");
$tpl->assign("path",GDir::getRelativePath(SITE_DIR));
$tpl->assign("vImg",GDir::getRelativePath("/vImg.php"));
if (MO_Admin::isLogined()) {
    $tpl->parseBlock("blk_logined");
}else {
    $tpl->assign("token",GToken::granteToken("adminLogin"));
    $tpl->parseBlock("blk_loadScripts","cond_notLogin");   
    $tpl->parseBlock("blk_notLogin");
}
echo $tpl->parse("header");
echo $tpl->parse("admLogin");
echo $tpl->parse("footer");
echo $tpl->parse("admLoginJs");
?>

这一切看着似乎是没有问题了.
如果想判断是否是执行的匹配动作,可以把isToken里的formName改一下,运行,很好,没有匹配上.证明这个成功.

是否能避免重复提交,我没有验证,太简单的逻辑了.

余下的就是判断 来路检查 是否正常工作了.
把上面的示例产生的html copy到本地的一个网页内(以达到不同的域的目的),运行,检查来路不明,没有执行动作(需要把isToken的第三个参数设为true).
把isToken的第三个参数设置为false,提交,指定的动作执行了!

好了,到此为止,不知道哪个地方是否还存在BUG,这就要在长期运用中慢慢调试修改了!

经典论坛讨论
http://bbs.blueidea.com/thread-2837707-1-1.html

本文链接:http://www.blueidea.com/tech/program/2008/5494.asp 

出处:蓝色理想
责任编辑:bluehearts

上一页 PHP Token(令牌)设计 [1] 下一页

◎进入论坛网络编程版块参加讨论

相关文章 更多相关链接
搜索自动提示功能的实现
在线执行PHP代码包装版
php项目打包
发散思维学习PHP
使用Flex和PHP创建自己的视频应用
作者文章
[JS]用 或 || 来兼容FireFox
iframe 的用法与注意事项
几行代码搞定一棵漂亮的树
关键字搜索 常规搜索 推荐文档
热门搜索:CSS Fireworks 设计比赛 网页制作 web标准 用户体验 UE photoshop Dreamweaver Studio8 Flash 手绘 CG
站点最新 站点最新列表
周大福“敬•自然”设计大赛开启
国际体验设计大会7月将在京举行
中国国防科技信息中心标志征集
云计算如何让安全问题可控
云计算是多数企业唯一拥抱互联网的机会
阿里行云
云手机年终巨献,送礼标配299起
阿里巴巴CTO王坚的"云和互联网观"
1499元买真八核 云OS双蛋大促
首届COCO桌面手机主题设计大赛
栏目最新 栏目最新列表
浅谈JavaScript编程语言的编码规范
如何在illustrator中绘制台历
Ps简单绘制一个可爱的铅笔图标
数据同步算法研究
用ps作简单的作品展示页面
CSS定位机制之一:普通流
25个最佳最闪亮的Eclipse开发项目
Illustrator中制作针线缝制文字效果
Photoshop制作印刷凹凸字体
VS2010中创建自定义SQL Rule
>> 分页 首页 前页 后页 尾页 页次:2/21个记录/页 转到 页 共2个记录

蓝色理想版权申明:除部分特别声明不要转载,或者授权我站独家播发的文章外,大家可以自由转载我站点的原创文章,但原作者和来自我站的链接必须保留(非我站原创的,按照原来自一节,自行链接)。文章版权归我站和作者共有。

转载要求:转载之图片、文件,链接请不要盗链到本站,且不准打上各自站点的水印,亦不能抹去我站点水印。

特别注意:本站所提供的摄影照片,插画,设计作品,如需使用,请与原作者联系,版权归原作者所有,文章若有侵犯作者版权,请与我们联系,我们将立即删除修改。

您的评论
用户名:  口令:
说明:输入正确的用户名和密码才能参与评论。如果您不是本站会员,你可以注册 为本站会员。
注意:文章中的链接、内容等需要修改的错误,请用报告错误,以利文档及时修改。
不评分 1 2 3 4 5
注意:请不要在评论中含与内容无关的广告链接,违者封ID
请您注意:
·不良评论请用报告管理员,以利管理员及时删除。
·尊重网上道德,遵守中华人民共和国的各项有关法律法规
·承担一切因您的行为而直接或间接导致的民事或刑事法律责任
·本站评论管理人员有权保留或删除其管辖评论中的任意内容
·您在本站发表的作品,本站有权在网站内转载或引用
·参与本评论即表明您已经阅读并接受上述条款
推荐文档 | 打印文档 | 评论文档 | 报告错误  
专业书推荐 更多内容
网站可用性测试及优化指南
《写给大家看的色彩书1》
《跟我去香港》
众妙之门—网站UI 设计之道
《Flex 4.0 RIA开发宝典》
《赢在设计》
犀利开发—jQuery内核详解与实践
作品集 更多内容

杂⑦杂⑧ Gold NORMANA V2