0

0

php怎么防止重复提交_php token机制避免表单重复【防重】

冰火之心

冰火之心

发布时间:2026-02-22 22:26:03

|

690人浏览过

|

来源于php中文网

原创

php表单重复提交的根源是http无状态导致浏览器刷新/f5/重试重发post请求,须用session+token实现幂等控制:渲染时生成唯一token存session并嵌入表单,提交时比对且用完即删。

php怎么防止重复提交_php token机制避免表单重复【防重】

PHP 表单重复提交的典型表现和根源

用户点一次“提交”,后端却收到两条甚至多条请求,日志里看到重复的 INSERTUPDATE,订单号重复生成,支付接口被调两次——这不是网络延迟或前端没禁用按钮的问题,而是服务端没做幂等控制。根本原因在于:HTTP 是无状态协议,浏览器刷新、后退、F5、网络重试都会原样重发上一个 POST 请求,而 PHP 默认对此毫无感知。

用 session + token 实现最简可靠的防重逻辑

核心思路是:每次渲染表单前生成唯一 token,存入 $_SESSION,同时写进表单隐藏域;提交时比对客户端传来的 token 和服务端存储的是否一致,且用完即删(避免多次校验)。

  • 必须在 session_start() 后操作 $_SESSION,否则 token 无法持久化
  • token 建议用 bin2hex(random_bytes(16)) 生成,别用 md5(time())uniqid(),后者可预测、易碰撞
  • 校验失败后要立即 unset($_SESSION['form_token']),否则同一 token 可被反复利用
  • 示例片段:
    $token = bin2hex(random_bytes(16));<br>$_SESSION['form_token'] = $token;
    表单中:
    <input type="hidden" name="token" value="<?=$token?>">

为什么不能只靠前端 disabled 按钮或 JS 防重

前端拦截只是体验优化,完全不可信。用户禁用 JS、用 curl 直接 POST、抓包重放请求,都能绕过所有前端限制。真实场景中,90% 的重复提交来自非恶意行为:比如支付页加载慢,用户反复点击“确认支付”,或者手机端误触导致两次触发 submit 事件。

剪刀手
剪刀手

全自动AI剪辑神器:日剪千条AI原创视频,零非原创风险,批量高效制作引爆流量!免费体验,轻松上手!

下载
  • Chrome 浏览器在页面未完全加载完成时按 F5,可能重复发送上一个 POST
  • 某些安卓 WebView 对 history.back() 处理异常,返回表单页时自动重提交
  • 移动端键盘回车、语音输入完成都可能触发多次 submit,JS 绑定的 clicksubmit 事件监听未必全覆盖

token 过期与并发提交的边界情况处理

单次 token 用完即焚是安全底线,但会带来两个现实问题:用户开多个标签页填同一表单、页面长时间未提交导致 token 过期。这时候不能简单报错“非法请求”,得兼顾可用性。

立即学习PHP免费学习笔记(深入)”;

  • token 存储时加时间戳,比如 $_SESSION['form_token'] = ['value' => $token, 'expires' => time() + 600],校验前先判断是否超时
  • 如果用户在 A 标签页提交成功,B 标签页再提交,应返回明确提示:“表单已提交,请勿重复操作”,而不是 500 错误
  • 高并发下(如秒杀),单个 session token 不足以支撑分布式部署,此时需换用 Redis + 唯一业务 ID(如订单号)做原子 setnx 校验

真正难的不是生成 token,而是把 token 生命周期、错误反馈、多端一致性这些细节串成闭环。漏掉任意一环,防重就形同虚设。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
什么是分布式
什么是分布式

分布式是一种计算和数据处理的方式,将计算任务或数据分散到多个计算机或节点中进行处理。本专题为大家提供分布式相关的文章、下载、课程内容,供大家免费下载体验。

396

2023.08.11

分布式和微服务的区别
分布式和微服务的区别

分布式和微服务的区别在定义和概念、设计思想、粒度和复杂性、服务边界和自治性、技术栈和部署方式等。本专题为大家提供分布式和微服务相关的文章、下载、课程内容,供大家免费下载体验。

247

2023.10.07

chrome什么意思
chrome什么意思

chrome是浏览器的意思,由Google开发的网络浏览器,它在2008年首次发布,并迅速成为全球最受欢迎的浏览器之一。本专题为大家提供chrome相关的文章、下载、课程内容,供大家免费下载体验。

978

2023.08.11

chrome无法加载插件怎么办
chrome无法加载插件怎么办

chrome无法加载插件可以通过检查插件是否已正确安装、禁用和启用插件、清除插件缓存、更新浏览器和插件、检查网络连接和尝试在隐身模式下加载插件方法解决。更多关于chrome相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

801

2023.11.06

session失效的原因
session失效的原因

session失效的原因有会话超时、会话数量限制、会话完整性检查、服务器重启、浏览器或设备问题等等。详细介绍:1、会话超时:服务器为Session设置了一个默认的超时时间,当用户在一段时间内没有与服务器交互时,Session将自动失效;2、会话数量限制:服务器为每个用户的Session数量设置了一个限制,当用户创建的Session数量超过这个限制时,最新的会覆盖最早的等等。

330

2023.10.17

session失效解决方法
session失效解决方法

session失效通常是由于 session 的生存时间过期或者服务器关闭导致的。其解决办法:1、延长session的生存时间;2、使用持久化存储;3、使用cookie;4、异步更新session;5、使用会话管理中间件。

773

2023.10.18

cookie与session的区别
cookie与session的区别

本专题整合了cookie与session的区别和使用方法等相关内容,阅读专题下面的文章了解更详细的内容。

97

2025.08.19

curl_exec
curl_exec

curl_exec函数是PHP cURL函数列表中的一种,它的功能是执行一个cURL会话。给大家总结了一下php curl_exec函数的一些用法实例,这个函数应该在初始化一个cURL会话并且全部的选项都被设置后被调用。他的返回值成功时返回TRUE, 或者在失败时返回FALSE。

452

2023.06.14

pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法
pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法

本专题系统整理pixiv网页版官网入口及登录访问方式,涵盖官网登录页面直达路径、在线阅读入口及快速进入方法说明,帮助用户高效找到pixiv官方网站,实现便捷、安全的网页端浏览与账号登录体验。

1030

2026.02.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP课程
PHP课程

共137课时 | 12.3万人学习

JavaScript ES5基础线上课程教学
JavaScript ES5基础线上课程教学

共6课时 | 11.3万人学习

PHP新手语法线上课程教学
PHP新手语法线上课程教学

共13课时 | 0.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号