技術資料

PHPによるCSRF対策入門:トークン生成から認証までの流れを解説

作成日:2024.11.19

PHP

フォーム送信時のセキュリティを高めるためには、CSRF対策が欠かせません。本記事では、PHPでのトークン生成から認証チェックまで、実装手順を具体的に解説します。

CSRF対策として、トークンを生成してフォームに埋め込む手順のメモ。

送信フォーム側のスクリプト

以下のような感じで、ランダムなトークンを生成し、セッションとしてユーザーのブラウザに保存すると共に、フォームに hidden で埋め込みます。

<?php
// トークン生成関数
function generateCsrfToken(){
    return bin2hex(random_bytes(32));
}
// トークンをセッションに保存
session_start();
$csrfToken = generateCsrfToken();
$_SESSION['csrf_token'] = $csrfToken;
?>

<!-- フォームの出力 -->
<form method="POST" action="form.php">
    <input type="hidden" name="csrf_token" value="<?php echo htmlspecialchars($csrfToken); ?>">
    <!-- 以下略 -->
</form>

受信側のスクリプト

受信側では、フォームから送られたトークンと、セッションに保存されたトークンが一致するかをチェック。

// トークン認証チェック
session_start();
if(!isset($_POST['csrf_token']) || !isset($_SESSION['csrf_token']) || !hash_equals($_POST['csrf_token'], $_SESSION['csrf_token'])){
    // エラー処理
    die('CSRFトークン認証エラー');
}
// 認証後、新たなトークンを生成
$csrfToken = generateCsrfToken();
$_SESSION['csrf_token'] = $csrfToken;

上記の例のように、リクエストごとにトークンを再生成した方がセキュリティは向上します。

が、複数タブで操作されることが多いWebアプリケーションや、Ajax的なデータのやり取りの多いWebアプリケーションだと、リクエストごとに再生成すると頻繁にトークンの認証に失敗してしまうことになりがちです。

折衷案として、トークンに有効期限を設定して管理する、という方法もありますね。

// トークンをセッションに保存
session_start();
$csrfToken = generateCsrfToken();
$_SESSION['csrf_token'] = $csrfToken;
$_SESSION['csrf_token_expire'] = time() + 60 * 60; // 60分有効

// トークンの認証チェック
session_start();
if(!isset($_POST['csrf_token']) || !isset($_SESSION['csrf_token']) || !hash_equals($_POST['csrf_token'], $_SESSION['csrf_token'])){
    // エラー処理
    die('CSRFトークン認証エラー');
}
// 有効期限のチェック
if(!isset($_SESSION['csrf_token_expire']) || time() > $_SESSION['csrf_token_expire']){
    // エラー処理
    die('CSRFトークン有効期限切れ');
}

PHP 8.2対応で発生するCodeIgniter3の警告への対処方法

2025.01.30

PHP 8.2では動的プロパティの利用が非推奨となり、CodeIgniter3環境で警告が出る問題が発生します。本記事では、その警告を抑制するための一時的な方法を解説しています。

CodeIgniter PHP

Microsoft Entra IDとSimpleSAMLphpを利用したSAML認証SSO構築ガイド

2025.01.26

ローカル環境でMicrosoft Entra IDと連携したSAML認証のシングルサインオンを実現するための手順を紹介します。SimpleSAMLphpを利用した設定方法や、Microsoft側の構成変更について詳しく解説しています。

Microsoft Entra ID PHP SAML認証 SimpleSAMLphp

Composerのタイムアウト問題を解決する方法:設定変更でライブラリのダウンロードをスムーズに

2025.01.25

Composerでライブラリのインストール中に発生するタイムアウトエラーに対処する方法を解説します。タイムアウト設定の変更手順を紹介し、スムーズなダウンロードを実現するためのポイントを整理しました。

Composer PHP

XAMPP環境でPHPを8.1から8.3にバージョンアップする手順と注意点

2025.01.22

XAMPP環境のPHPを8.3にアップデートする際の具体的な手順を解説します。また、curl関連のエラーとその解消方法についても触れています。

PHP XAMPP

阿部辰也へのお仕事の依頼・お問い合わせ

お名前 *必須
会社名
メールアドレス *必須
電話番号
URL
お問い合わせのきっかけ
お問い合わせの内容 *必須
個人情報の取り扱いについて *必須 プライバシーポリシーをご確認いただき、同意いただける場合は「同意する」にチェックをしてください。

keyboard_double_arrow_up
TOP