X
xcodex
Que tal!!, les cuento, estuve trabajando en un script para prevenir ataques CSRF. Nada del otro mundo, que compruebe un token almacenado en $_SESSION y lo compare con un campo hidden del formulario.
Mi pregunta es que tan recomendado ser generar el token de la siguiente manera:
Y en el formulario:
Si quieren ignoren los mt_rand jajajaja :sonrisaabierta:
¿Es sha256 el más recomendado?
Mi pregunta es que tan recomendado ser generar el token de la siguiente manera:
PHP:
session_start();
session_regenerate_id();
$session_id = session_id();
$hora = date ("d-m-Y");
$token1 = hash('sha256',$hora.$session_id.mt_rand(0,9999).mt_rand(0,9999).mt_rand(0,9999).mt_rand(0,9999));
$token2 = hash('sha256',$token1);
$_SESSION['token'] = $token2;
Y en el formulario:
PHP:
<input type="hidden" name="code" value="<?php echo $_SESSION["token"]; ?>">
Si quieren ignoren los mt_rand jajajaja :sonrisaabierta:
¿Es sha256 el más recomendado?

