Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > PHP: Общие вопросы > ajax для защиты от curl


Автор: supervladislav 10.5.2012, 22:35
Скажите можно ли технически форму защетить от поста в неё данных с помощью curl,ну тоесть субмитить данные если кнопка нажата.

Автор: Fortop 11.5.2012, 02:31
можно, повесив отправку формы на js обработчик

Автор: Sanchezzz 11.5.2012, 07:35
token + SESSION + проверка откуда идет запрос

Автор: Artemon 11.5.2012, 08:48
Я бы сказал что это борьба брони и снаряда.
Причем снаряд выигрывает ВСЕГДА.
Единственный минус снаряд нужно делать всегда новый smile

Автор: supervladislav 11.5.2012, 13:13
Народ ,тоесть такое впринципе возможно ,на яндексе и vkontakte по ходу дела именно так и есть.
А как подобное обойти ,ну как заставить curl включать событие js

Автор: Artemon 11.5.2012, 13:22
Не единым curl живем.

Есть довольно интересная штука, называется iMacros, с помощью нее можно делать всякие сабмитеры спамеры и прочий хлам.
Также она умеет просто щелкать мышью по заданным координатам.

Автор: supervladislav 11.5.2012, 13:28
Artemon, php потдерживает дайте ссылку?

Добавлено через 3 минуты и 48 секунд
Artemon, минутку , а если речь идёт о том что просто нажать на ссылку разве curl это сделать не может.

Автор: MoLeX 11.5.2012, 13:55
user posted image

Автор: supervladislav 11.5.2012, 15:24
MoLeX, что же делать?

Автор: supervladislav 11.5.2012, 15:50
Скажите ,а есть ли где полноценная документация , а не обрывки.
Могли бы вы дать ссылку.

Автор: Aliance 11.5.2012, 16:17
supervladislav, http://php.net

Автор: supervladislav 11.5.2012, 16:18
Так это браузерная технология ,не мне такого не надо мне надо именно чтобы на сервере сиё было.

Автор: supervladislav 11.5.2012, 22:19
Fortop, а это можно как-то обойти средствами curl

Автор: Sentox 11.5.2012, 22:49
Если все операции производятся на локальном сервер, стоит подумать над Selinium, хотя на кой .... нажимать то на ссылки если можно просто создать запрос!? 
MoLeX, прав в этом ....

Хотя стоп Sanchezzz довольно внятный пример дал
http://forum.vingrad.ru/index.php?showtopic=351622&view=findpost&p=2487541
генерация hash поля для каждого запроса и проверка его на сервере ............... мммм где то уже разбиралась эта тема по поводу рисунков вместо пароля и ключа.

Автор: MoLeX 12.5.2012, 08:03
Цитата(Sentox @  11.5.2012,  22:49 Найти цитируемый пост)
генерация hash поля для каждого запроса и проверка его на сервере ............... мммм где то уже разбиралась эта тема по поводу рисунков вместо пароля и ключа.

 smile 
везде где использую AJAX делаю проверку токена, по принципу сертификата безопасности. 

Автор: studentigor 15.5.2012, 20:21
Можно обойти.
Artemon прав.

все эти токены и подобная лабуда - она же возвращается юзеру, а значит цурлом это все вытягивается.

потом выкупается на кокой файл аякс отправляет запрос.
Смотрим что туда передается, формируем свой запрос+параметры(типа сессий, токенов, хедер для пущей убедительности,...).
И получаем то что подтягивает аякс.





Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)