質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
PHP

PHPは、Webサイト構築に特化して開発されたプログラミング言語です。大きな特徴のひとつは、HTMLに直接プログラムを埋め込むことができるという点です。PHPを用いることで、HTMLを動的コンテンツとして出力できます。HTMLがそのままブラウザに表示されるのに対し、PHPプログラムはサーバ側で実行された結果がブラウザに表示されるため、PHPスクリプトは「サーバサイドスクリプト」と呼ばれています。

Q&A

解決済

2回答

14927閲覧

ユーザーに直接アクセスされないようにしたい。2

og24715

総合スコア832

PHP

PHPは、Webサイト構築に特化して開発されたプログラミング言語です。大きな特徴のひとつは、HTMLに直接プログラムを埋め込むことができるという点です。PHPを用いることで、HTMLを動的コンテンツとして出力できます。HTMLがそのままブラウザに表示されるのに対し、PHPプログラムはサーバ側で実行された結果がブラウザに表示されるため、PHPスクリプトは「サーバサイドスクリプト」と呼ばれています。

1グッド

2クリップ

投稿2015/12/04 01:55

前回の質問に少し関連するのですが

例えば

lang

1<!--form.html--> 2<form action="res.php" method="POST"> 3 <input type="text" name="mss"> 4 <input type="submit"> 5</form>

lang

1//res.php 2<?php 3 echo filter_input(INPUT_POST, 'mss'); 4?>

このような簡単なプログラムがあったとします。
res.phpは、form.htmlから遷移された時に正しい動作をしますので、res.phpへは直接URLを叩くなどしてアクセスされることは望みません。
このような時res.phpに直接アクセスされないようにするにはどうしたらよいでしょうか。

ikuwow👍を押しています

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答2

0

ベストアンサー

「URLを叩かれた」場合だけ排除したいのであれば、リクエストがPOSTであるかどうかのチェックだけでOKです(GETならステータスコードで403でも返しておけばいいでしょう)。

不正なPOSTですが、特に「ログインクッキーを持ったままの状態で、攻撃者のサイトから意図しないPOSTを投げさせる」という攻撃手法があって、「CSRF」と呼ばれています。

不正なPOST対策としては、CSRF対策と同様になりますが、

  1. セッション内にユーザーごとの秘密の値(トークン)を持たせる
  2. フォーム表示時にそのトークンを埋め込んで、一緒にPOSTさせる
  3. POSTされた側でトークンが正しくなければ処理を打ち切る

というような流れになります。フレームワークを使っているなら、そちらでこのような対策を実施する手段がたいてい組み込まれています。

投稿2015/12/04 02:28

maisumakun

総合スコア145183

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

0

簡単な実装ですと、リファラーをマッチさせて、該当のHTML以外からのアクセスを弾く方法があると思います。

php

1$referer = $_SERVER["HTTP_REFERER"]; 2$url = 'アクセスを許可したいURL'; 3if(!strstr($referer,$url)){ 4 die("正規の画面からアクセスしてください"); 5 exit; 6}

もう少し高度に検証する場合は、JavaScriptを利用するなどして、HTML側に認証キーを埋め込んで、POSTで渡す方法などもあると思います。

投稿2015/12/04 02:23

nyamane

総合スコア17

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

og24715

2015/12/04 06:19 編集

回答ありがとうございます。 試してみましたが、form.htmlにいる状態でres.phpをURLを直打ちした場合ifを素通りしてしまうため、こちらの期待する動作をしませんでした。
nyamane

2015/12/04 07:46

実際に書いたコードを掲載していただけませんか? URL直打ちした場合は、リファラー変数は空なので、素通りしちゃうのは条件分岐がよろしくないとかだと思うのですが。。。 以下、サンプルコード ------------- <?php $referer = $_SERVER["HTTP_REFERER"]; $url = 'http://test.com/test.html'; if(!strstr($referer,$url)){ die("正規の画面からアクセスしてください"); exit; } else { print("リファラーOK"); } ?> リファラーが一致すれば、続きを処理。 -------------
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問