讲师中心 微信公众号
AI工具推荐 视频效率加速

如何防止通过浏览器控制台伪造 AJAX 请求提交恶意数据

夏静姑娘_7554

夏静姑娘_7554

发布时间:2026-03-02 22:11:01

|

604人浏览过

|

来源于php中文网

原创

如何防止通过浏览器控制台伪造 AJAX 请求提交恶意数据

本文介绍在无框架的纯 JavaScript + PHP 开发中,如何有效防御用户通过浏览器开发者工具直接调用 $.post() 篡改并提交虚假分数等关键业务数据,核心方案是将“客户端提交结果”改为“客户端提交行为过程”,由服务端校验逻辑并生成可信结果。

本文介绍在无框架的纯 javascript + php 开发中,如何有效防御用户通过浏览器开发者工具直接调用 `$.post()` 篡改并提交虚假分数等关键业务数据,核心方案是将“客户端提交结果”改为“客户端提交行为过程”,由服务端校验逻辑并生成可信结果。

在前端单机类游戏(如记忆配对游戏)中,仅靠前端计算并提交最终分数(如 score: 11111111)存在根本性安全缺陷:所有客户端数据均可被绕过、篡改或重放。即使你添加了 CSRF Token、请求头校验或前端防调试逻辑,只要接口接收 {"player_name": "Cheater", "score": 999999} 并直接入库,攻击者就能在 DevTools 中一行 $.post(...) 完成作弊——这不是漏洞,而是设计误用。

✅ 正确思路:信任边界必须落在服务端
客户端只负责上报「可验证的行为过程」,服务端负责复现逻辑、校验合法性,并生成唯一可信结果。以记忆游戏为例:

  • ❌ 错误做法(当前):前端计算总分 → 直接提交 score
  • ✅ 正确做法:前端记录每一步操作(如翻牌顺序、配对时间、是否错误)→ 提交原始操作日志 → 后端按相同规则重算分数

? 实施示例(轻量级改造)

1. 前端:记录并提交可审计的操作序列

AJAX技术—无刷新获取数据相关课件
AJAX技术—无刷新获取数据相关课件

AJAX技术—无刷新获取数据相关课件

下载
// 在游戏过程中累积操作(例如每次翻牌/配对)
const gameActions = [];

function recordAction(type, data) {
  gameActions.push({
    type,
    data,
    timestamp: Date.now()
  });
}

// 示例:用户成功配对一对卡片
recordAction('match', { card1: 'cat', card2: 'cat', duration: 1250 });

// 提交时发送完整操作流(而非最终分数)
$("#submitScore").on("click", function() {
  const playerName = $('#playerName').val().trim() || "Unknown";

  $.post("./backend/save_score.php", {
    player_name: playerName,
    actions: JSON.stringify(gameActions), // 传输原始行为,非结果
    game_id: "memory_v1" // 可选:标识游戏版本,便于后端兼容校验
  }, function(response) {
    if (response.success) {
      fetchHighScores();
      $("#submitScore").prop('disabled', true);
    } else {
      alert("提交失败:" + response.error);
    }
  });
});

2. 后端(save_score.php):严格校验 + 服务端计分

<?php
header('Content-Type: application/json');

// 简单基础防护(非替代逻辑校验)
if ($_SERVER['REQUEST_METHOD'] !== 'POST') {
    die(json_encode(['success' => false, 'error' => 'Method not allowed']));
}

$playerName = filter_var($_POST['player_name'] ?? '', FILTER_SANITIZE_STRING);
$actionsJson = $_POST['actions'] ?? '';

if (empty($playerName) || empty($actionsJson)) {
    die(json_encode(['success' => false, 'error' => 'Missing required fields']));
}

$actions = json_decode($actionsJson, true);
if (!is_array($actions) || count($actions) === 0) {
    die(json_encode(['success' => false, 'error' => 'Invalid actions format']));
}

// ✅ 关键:服务端重放游戏逻辑,计算可信分数
$totalScore = 0;
$matches = 0;
$errors = 0;

foreach ($actions as $act) {
    if ($act['type'] === 'match') {
        // 示例规则:匹配正确 +10 分,且需符合游戏逻辑(如不能重复匹配同一对)
        $matches++;
        $totalScore += 10;
    } elseif ($act['type'] === 'mismatch') {
        $errors++;
        $totalScore = max(0, $totalScore - 2); // 惩罚机制
    }
}

// 进阶建议:添加合理性检查(如操作数是否符合关卡设计、时间戳是否异常集中等)
if ($matches < 1 || $matches > 20) { // 假设本局最多10对,即20次匹配
    die(json_encode(['success' => false, 'error' => 'Suspicious action count']));
}

// 安全写入数据库(使用预处理防止SQL注入)
$pdo = new PDO('mysql:host=localhost;dbname=game', $user, $pass);
$stmt = $pdo->prepare("INSERT INTO scores (player_name, score, created_at) VALUES (?, ?, NOW())");
$stmt->execute([$playerName, $totalScore]);

echo json_encode(['success' => true, 'score' => $totalScore]);

⚠️ 重要注意事项

  • 永远不要信任 score、level、time 等结果型字段:它们必须由服务端基于可验证输入生成;
  • 操作日志需包含足够上下文:如卡片 ID、操作类型、时间戳、甚至哈希摘要(可选),便于后期审计;
  • 加入轻量反自动化策略(非必需但推荐):例如检测操作间隔是否过短(<100ms 的连续点击极可能为脚本)、要求最小操作步数等;
  • CSRF Token 仍建议保留:虽不能阻止此场景作弊,但能防范跨站请求伪造,属于纵深防御一环;
  • 前端校验仅用于体验优化:如实时提示“配对成功”,但绝不作为可信依据。

总结来说,防御“控制台提交假分”的本质不是封锁 AJAX 调用,而是重构数据契约——让客户端成为“行为记录仪”,服务端成为“唯一裁判”。这套模式无需框架、不增加复杂度,却能从根本上关闭作弊通道,是轻量级 Web 游戏最务实的安全实践。

热门AI工具

更多
音述AI
音述AI Hot

一款AI音频处理工具,主要用于音述AI是一个以“用声音述说故事”为核心的 AI 音乐创作与声音分享社区,适合需要提升相关任务效率的用户。

SkildArt
SkildArt Hot

SkildArt是一款AI文本写作工具,一站式 AI 视觉创作平台。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

超级简历WonderCV

一款AI办公效率工具,主要用于免费求职简历模版下载制作,应届生职场人必备简历制作神器,适合需要提升相关任务效率的用户。

Laper
Laper Hot

Laper是专为编剧、导演和制片人推出的 AI 原生剧本创作工具。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

UP简历
UP简历 Hot

一款AI办公效率工具,主要用于基于AI技术的免费在线简历制作工具,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

VibeKnow
VibeKnow Hot

一款AI视频创作工具,主要用于全球首个AI知识视频创作平台,文档、文章、网页,一键生成视频,适合需要提升相关任务效率的用户。

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

9504

2023.09.01

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

5741

2023.10.11

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

2055

2023.10.11

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

3568

2023.10.23

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

4254

2023.10.23

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

3331

2023.11.03

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

4737

2023.11.09

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

3702

2023.11.13

PixTV AI视频生成与无限画布创作
PixTV AI视频生成与无限画布创作

PixTV专题整理AI视频与视觉内容创作相关功能使用教程,涵盖AI生图、视频生成、无限画布、多模型创作、素材管理、声音音乐及视频剪辑等功能,帮助用户快速掌握PixTV从创意到成片的完整制作方法。

0

2026.09.29

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
jQuery官方API文档
jQuery官方API文档

共0课时 | 0人学习

Symfony教程(入门篇+基础篇)
Symfony教程(入门篇+基础篇)

共18课时 | 1.8万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn