Ora*_*ane 5 javascript security api web-applications laravel
也许我在想这个.
我在浏览器中运行了一些简单的javascript游戏(谜题等),当用户获胜时,根据他们完成此操作的速度,将积分发送到laravel后端.
当用户登录时,会创建一个典型的会话,当通过POST请求发送点时,csrf和JWT也是如此.
用户是否可以打开chrome dev控制台并获取url然后复制crsf,cookie或JWT并将点数发送到后端而不实际玩游戏?
在浏览器外部调用的Apis不遵守Access-Controll-Allow-Origin策略.
任何人都可以解释什么阻止用户这样做或如何防止这种行为,并确保用户实际玩游戏赚取积分?
一种方法可能是分步骤安排游戏。也就是说,使用多个<form>元素。
初始页面将恰好包含一个<form>元素以及游戏的一部分。
仅当提交该表单时,服务器才会将下一个<form>元素发送到document。
每个<form>元素都有一个<input type="submit">带有唯一标识符的元素;例如,时间戳,在name属性处设置并在服务器处生成;<form>它在完成游戏过程中该步骤所需的最长时间内到期。
如果用户提交的步骤<form>没有唯一标识符,或者<form>提交的步骤超出了完成<form>步骤中代表步骤所需的最大时间范围,则用户将被取消“赢得”当前游戏或将来玩指定金额游戏的资格时间。
| 归档时间: |
|
| 查看次数: |
84 次 |
| 最近记录: |