## 添加令牌`Token`驗證
驗證規則支持對表單的令牌驗證,首先需要在你的表單里面增加下面隱藏域:
```
<input type="hidden" name="__token__" value="{:token()}" />
```
也可以直接使用
~~~
{:token_field()}
~~~
默認的令牌Token名稱是`__token__`,如果需要自定義名稱及令牌生成規則可以使用
~~~
{:token_field('__hash__', 'md5')}
~~~
第二個參數表示token的生成規則,也可以使用閉包。
如果你沒有使用默認的模板引擎,則需要自己生成表單隱藏域
~~~
namespace app\controller;
use think\Request;
use think\facade\View;
class Index
{
public function index(Request $request)
{
$token = $request->buildToken('__token__', 'sha1');
View::assign('token', $token);
return View::fetch();
}
}
~~~
然后在模板表單中使用:
~~~
<input type="hidden" name="__token__" value="{$token}" />
~~~
## AJAX提交
如果是AJAX提交的表單,可以將`token`設置在`meta`中
```
<meta name="csrf-token" content="{:token()}">
```
或者直接使用
```
{:token_meta()}
```
然后在全局Ajax中使用這種方式設置`X-CSRF-Token`請求頭并提交:
~~~
$.ajaxSetup({
headers: {
'X-CSRF-TOKEN': $('meta[name="csrf-token"]').attr('content')
}
});
~~~
## 路由驗證
然后在路由規則定義中,使用
~~~
Route::post('blog/save','blog/save')->token();
~~~
如果自定義了`token`名稱,需要改成
~~~
Route::post('blog/save','blog/save')->token('__hash__');
~~~
令牌檢測如果不通過,會拋出`think\exception\ValidateException`異常。
## 控制器驗證
如果沒有使用路由定義,可以在控制器里面手動進行令牌驗證
~~~
namespace app\controller;
use think\exception\ValidateException;
use think\Request;
class Index
{
public function index(Request $request)
{
$check = $request->checkToken('__token__');
if(false === $check) {
throw new ValidateException('invalid token');
}
// ...
}
}
~~~
提交數據默認獲取`post`數據,支持指定數據進行`Token`驗證。
~~~
namespace app\controller;
use think\exception\ValidateException;
use think\Request;
class Index
{
public function index(Request $request)
{
$check = $request->checkToken('__token__', $request->param());
if(false === $check) {
throw new ValidateException('invalid token');
}
// ...
}
}
~~~
## 使用驗證器驗證
在你的驗證規則中,添加`token`驗證規則即可,例如,如果使用的是驗證器的話,可以改為:
~~~
protected $rule = [
'name' => 'require|max:25|token',
'email' => 'email',
];
~~~
如果你的令牌名稱不是`__token__`(假設是`__hash__`),驗證器中需要改為:
~~~
protected $rule = [
'name' => 'require|max:25|token:__hash__',
'email' => 'email',
];
~~~
- 序言
- 基礎
- 安裝
- 開發規范
- 目錄結構
- 配置
- 架構
- 請求流程
- 架構總覽
- 入口文件
- 多應用模式
- URL訪問
- 容器和依賴注入
- 服務
- 門面
- 中間件
- 事件
- 路由
- 路由定義
- 變量規則
- 路由地址
- 路由參數
- 路由中間件
- 路由分組
- 資源路由
- 注解路由
- 路由綁定
- 域名路由
- MISS路由
- 跨域請求
- URL生成
- 控制器
- 控制器定義
- 基礎控制器
- 空控制器
- 資源控制器
- 控制器中間件
- 請求
- 請求對象
- 請求信息
- 輸入變量
- 請求類型
- HTTP頭信息
- 偽靜態
- 參數綁定
- 請求緩存
- 響應
- 響應輸出
- 響應參數
- 重定向
- 文件下載
- 數據庫
- 連接數據庫
- 分布式數據庫
- 查詢構造器
- 查詢數據
- 添加數據
- 更新數據
- 刪除數據
- 查詢表達式
- 鏈式操作
- where
- table
- alias
- field
- strict
- limit
- page
- order
- group
- having
- join
- union
- distinct
- lock
- cache
- cacheAlways
- comment
- fetchSql
- force
- partition
- failException
- sequence
- replace
- extra
- duplicate
- procedure
- 聚合查詢
- 分頁查詢
- 時間查詢
- 高級查詢
- 視圖查詢
- JSON字段
- 子查詢
- 原生查詢
- 獲取查詢參數
- 查詢事件
- 獲取器
- 事務操作
- 存儲過程
- 數據集
- 數據庫驅動
- 模型
- 定義
- 模型字段
- 新增
- 更新
- 刪除
- 查詢
- 查詢范圍
- JSON字段
- 獲取器
- 修改器
- 搜索器
- 數據集
- 自動時間戳
- 只讀字段
- 軟刪除
- 類型轉換
- 模型輸出
- 模型事件
- 模型關聯
- 一對一關聯
- 一對多關聯
- 遠程一對多
- 遠程一對一
- 多對多關聯
- 多態關聯
- 關聯預載入
- 關聯統計
- 關聯輸出
- 虛擬模型
- 視圖
- 模板變量
- 視圖過濾
- 模板渲染
- 模板引擎
- 視圖驅動
- 錯誤和日志
- 異常處理
- 日志處理
- 調試
- 調試模式
- Trace調試
- SQL調試
- 變量調試
- 遠程調試
- 驗證
- 驗證器
- 驗證規則
- 錯誤信息
- 驗證場景
- 路由驗證
- 內置規則
- 表單令牌
- 注解驗證
- 雜項
- 緩存
- Session
- Cookie
- 多語言
- 上傳
- 命令行
- 啟動內置服務器
- 查看版本
- 自動生成應用目錄
- 創建類庫文件
- 清除緩存文件
- 生成數據表字段緩存
- 生成路由映射緩存
- 輸出路由定義
- 自定義指令
- Debug輸出級別
- 擴展庫
- 數據庫遷移工具
- Workerman
- think助手工具庫
- 驗證碼
- Swoole
- 附錄
- 助手函數
- 升級指導
- 更新日志