我知道js验证是针对客户端的,而php验证是针对服务器端的。用户可以跳过js验证并提交,但是当我在ajax中获得action php文件时是否可能呢?
我的意思是,我正在使用下面的代码来验证表单。如您所见,我在ajax中调用postProjectAction.php。如果用户跳过js /禁用js并提交表单,表单将不会提交,因为,
所以没有机会提交表格。这还不安全吗?
html:
<form id="form_validation" method="POST">
</form>联合来文验证:
$(document).ready(function() {
$("#form_validation").submit(function() {
if ($("#form_validation").valid()) {
var data1 = $('#form_validation').serialize();
$.ajax({
type: "POST",
url: "postProjectAction.php",
data: data1,
success: function(msg) {
console.log(msg);
$('.messagebox').hide();
$('#alert-message').html(msg);
$('.messagebox').slideDown('slow');
}
});
}
return false;
});
});发布于 2017-12-26 06:16:28
好的,PHP验证在服务器端,而JQuery在前端。
因此,它基本上取决于需求或需求。
机器人可以中断前端验证,而服务器端验证则比较困难。
总之,进行服务器端验证会使安全性更高:)
发布于 2017-12-26 06:24:17
是的,你的表格仍然不安全。用户不需要禁用JavaScript,甚至不需要提交表单来绕过实现的验证。
只有当表单提交时,您的代码才会进行验证。用户可以简单地将下面的代码粘贴到浏览器控制台,并运行它来发布数据,而无需进行任何验证。
var data1 = $('#form_validation').serialize();
$.ajax({
type: "POST",
url: "postProjectAction.php",
data: data1,
success: function(msg) {
console.log(msg);
$('.messagebox').hide();
$('#alert-message').html(msg);
$('.messagebox').slideDown('slow');
}
});这只是可以绕过表单验证的众多方法之一。验证来自客户端的所有数据始终是一个很好的实践。
发布于 2017-12-26 06:26:38
$(document).ready(function() {
$("#form_validation").submit(function() {
if ($("#form_validation").valid()) {
var data1 = $('#form_validation').serialize();
$.ajax({
type: "POST",
url: "postProjectAction.php",
data: {data1:data1},
success: function(msg) {
console.log(msg);
$('.messagebox').hide();
$('#alert-message').html(msg);
$('.messagebox').slideDown('slow');
}
});
}
return false;
});
});编辑postProjectAction.php
if(!$_POST['data1'] OR !$_POST['blalbla']) header("HTTP/1.0 404 Not Found");
else{Your actions}https://stackoverflow.com/questions/47974569
复制相似问题