csrf.class.php 8.0 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253
  1. <?php
  2. /**
  3. * Classe csrf
  4. *
  5. * Gère la protection contre les attaques CSRF (Cross-Site Request Forgery).
  6. * Cette classe permet de générer et valider des tokens CSRF pour sécuriser les formulaires.
  7. */
  8. class csrf
  9. {
  10. /**
  11. * Génère un token CSRF unique pour la session courante.
  12. * Si un token existe déjà, il est retourné sans en créer un nouveau.
  13. *
  14. * @param string $formName Nom du formulaire (permet d'avoir plusieurs tokens)
  15. * @return string Le token CSRF généré
  16. */
  17. public static function generateToken(string $formName = 'default'): string
  18. {
  19. // S'assurer qu'une session est active
  20. if (session_status() !== PHP_SESSION_ACTIVE) {
  21. secureSession::start();
  22. }
  23. // Initialiser le tableau de tokens si nécessaire
  24. if (!isset($_SESSION['csrf_tokens'])) {
  25. $_SESSION['csrf_tokens'] = [];
  26. }
  27. // Générer un nouveau token s'il n'existe pas pour ce formulaire
  28. if (!isset($_SESSION['csrf_tokens'][$formName])) {
  29. $_SESSION['csrf_tokens'][$formName] = [
  30. 'token' => bin2hex(random_bytes(32)),
  31. 'timestamp' => time()
  32. ];
  33. }
  34. return $_SESSION['csrf_tokens'][$formName]['token'];
  35. }
  36. /**
  37. * Valide un token CSRF.
  38. *
  39. * @param string $token Le token à valider
  40. * @param string $formName Nom du formulaire correspondant
  41. * @param int $maxAge Durée de validité du token en secondes (par défaut 3600 = 1h)
  42. * @return bool True si le token est valide, False sinon
  43. */
  44. public static function validateToken(string $token, string $formName = 'default', int $maxAge = 3600): bool
  45. {
  46. // Vérifier qu'une session est active
  47. if (session_status() !== PHP_SESSION_ACTIVE) {
  48. return false;
  49. }
  50. // Vérifier que le token existe pour ce formulaire
  51. if (!isset($_SESSION['csrf_tokens'][$formName])) {
  52. return false;
  53. }
  54. $storedData = $_SESSION['csrf_tokens'][$formName];
  55. // Vérifier l'expiration du token
  56. if ((time() - $storedData['timestamp']) > $maxAge) {
  57. self::removeToken($formName);
  58. return false;
  59. }
  60. // Comparer les tokens de manière sécurisée (timing-safe)
  61. $isValid = hash_equals($storedData['token'], $token);
  62. // Token à usage unique : supprimer après validation
  63. if ($isValid) {
  64. self::removeToken($formName);
  65. }
  66. return $isValid;
  67. }
  68. /**
  69. * Supprime un token CSRF spécifique.
  70. *
  71. * @param string $formName Nom du formulaire
  72. * @return bool True si le token a été supprimé
  73. */
  74. public static function removeToken(string $formName = 'default'): bool
  75. {
  76. if (isset($_SESSION['csrf_tokens'][$formName])) {
  77. unset($_SESSION['csrf_tokens'][$formName]);
  78. return true;
  79. }
  80. return false;
  81. }
  82. /**
  83. * Supprime tous les tokens CSRF expirés.
  84. * À appeler périodiquement pour nettoyer les tokens obsolètes.
  85. *
  86. * @param int $maxAge Âge maximum en secondes
  87. * @return int Nombre de tokens supprimés
  88. */
  89. public static function cleanExpiredTokens(int $maxAge = 3600): int
  90. {
  91. if (!isset($_SESSION['csrf_tokens']) || !is_array($_SESSION['csrf_tokens'])) {
  92. return 0;
  93. }
  94. $removed = 0;
  95. $currentTime = time();
  96. foreach ($_SESSION['csrf_tokens'] as $formName => $data) {
  97. if (($currentTime - $data['timestamp']) > $maxAge) {
  98. unset($_SESSION['csrf_tokens'][$formName]);
  99. $removed++;
  100. }
  101. }
  102. return $removed;
  103. }
  104. /**
  105. * Génère un champ input hidden contenant le token CSRF.
  106. * Pratique pour l'insertion directe dans les formulaires HTML.
  107. *
  108. * @param string $formName Nom du formulaire
  109. * @param string $fieldName Nom du champ input (par défaut 'csrf_token')
  110. * @return string Le code HTML du champ input
  111. */
  112. public static function inputField(string $formName = 'default', string $fieldName = 'csrf_token'): string
  113. {
  114. $token = self::generateToken($formName);
  115. return sprintf(
  116. '<input type="hidden" name="%s" value="%s" />',
  117. htmlspecialchars($fieldName, ENT_QUOTES, 'UTF-8'),
  118. htmlspecialchars($token, ENT_QUOTES, 'UTF-8')
  119. );
  120. }
  121. /**
  122. * Génère une balise meta pour les requêtes AJAX.
  123. * À placer dans le <head> de votre page HTML.
  124. *
  125. * @param string $formName Nom du formulaire
  126. * @return string Le code HTML de la balise meta
  127. */
  128. public static function metaTag(string $formName = 'default'): string
  129. {
  130. $token = self::generateToken($formName);
  131. return sprintf(
  132. '<meta name="csrf-token" content="%s" />',
  133. htmlspecialchars($token, ENT_QUOTES, 'UTF-8')
  134. );
  135. }
  136. /**
  137. * Vérifie un token CSRF depuis $_POST.
  138. *
  139. * @param string $formName Nom du formulaire
  140. * @param string $fieldName Nom du champ POST (par défaut 'csrf_token')
  141. * @param int $maxAge Durée de validité en secondes
  142. * @return bool True si le token POST est valide
  143. */
  144. public static function validatePost(string $formName = 'default', string $fieldName = 'csrf_token', int $maxAge = 3600): bool
  145. {
  146. if (!isset($_POST[$fieldName])) {
  147. return false;
  148. }
  149. return self::validateToken($_POST[$fieldName], $formName, $maxAge);
  150. }
  151. /**
  152. * Vérifie un token CSRF depuis un header HTTP (pour AJAX).
  153. *
  154. * @param string $formName Nom du formulaire
  155. * @param string $headerName Nom du header (par défaut 'X-CSRF-Token')
  156. * @param int $maxAge Durée de validité en secondes
  157. * @return bool True si le token du header est valide
  158. */
  159. public static function validateHeader(string $formName = 'default', string $headerName = 'X-CSRF-Token', int $maxAge = 3600): bool
  160. {
  161. $headers = getallheaders();
  162. if (!isset($headers[$headerName])) {
  163. return false;
  164. }
  165. return self::validateToken($headers[$headerName], $formName, $maxAge);
  166. }
  167. /**
  168. * Middleware de validation automatique.
  169. * Lance une exception si le token est invalide.
  170. *
  171. * @param string $formName Nom du formulaire
  172. * @param string $method Méthode de validation ('post' ou 'header')
  173. * @throws Exception Si le token est invalide
  174. */
  175. public static function protect(string $formName = 'default', string $method = 'post'): void
  176. {
  177. $isValid = false;
  178. switch (strtolower($method)) {
  179. case 'post':
  180. $isValid = self::validatePost($formName);
  181. break;
  182. case 'header':
  183. $isValid = self::validateHeader($formName);
  184. break;
  185. default:
  186. throw new Exception("Invalid CSRF validation method: $method");
  187. }
  188. if (!$isValid) {
  189. http_response_code(403);
  190. die(json_encode([
  191. 'success' => false,
  192. 'error' => 'CSRF token validation failed',
  193. 'message' => 'Requête non autorisée. Veuillez recharger la page.'
  194. ]));
  195. }
  196. }
  197. /**
  198. * Obtient des statistiques sur les tokens CSRF en session.
  199. *
  200. * @return array Statistiques (nombre de tokens, âge moyen, etc.)
  201. */
  202. public static function getStats(): array
  203. {
  204. if (!isset($_SESSION['csrf_tokens']) || !is_array($_SESSION['csrf_tokens'])) {
  205. return [
  206. 'count' => 0,
  207. 'forms' => []
  208. ];
  209. }
  210. $currentTime = time();
  211. $stats = [
  212. 'count' => count($_SESSION['csrf_tokens']),
  213. 'forms' => []
  214. ];
  215. foreach ($_SESSION['csrf_tokens'] as $formName => $data) {
  216. $stats['forms'][$formName] = [
  217. 'age' => $currentTime - $data['timestamp'],
  218. 'created_at' => date('Y-m-d H:i:s', $data['timestamp'])
  219. ];
  220. }
  221. return $stats;
  222. }
  223. }