csrf.class.php 8.3 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255
  1. <?php
  2. /**
  3. * Classe csrf
  4. *
  5. * Gère la protection contre les attaques CSRF (Cross-Site Request Forgery).
  6. * Cette classe permet de générer et valider des tokens CSRF pour sécuriser les formulaires.
  7. */
  8. class csrf
  9. {
  10. /**
  11. * Génère un token CSRF unique pour la session courante.
  12. * Si un token existe déjà, il est retourné sans en créer un nouveau.
  13. *
  14. * @param string $formName Nom du formulaire (permet d'avoir plusieurs tokens)
  15. * @return string Le token CSRF généré
  16. */
  17. public static function generateToken(string $formName = 'default'): string
  18. {
  19. // S'assurer qu'une session est active
  20. if (session_status() !== PHP_SESSION_ACTIVE) {
  21. secureSession::start();
  22. }
  23. // Initialiser le tableau de tokens si nécessaire
  24. if (!isset($_SESSION['csrf_tokens'])) {
  25. $_SESSION['csrf_tokens'] = [];
  26. }
  27. // Générer un nouveau token s'il n'existe pas pour ce formulaire
  28. if (!isset($_SESSION['csrf_tokens'][$formName])) {
  29. $_SESSION['csrf_tokens'][$formName] = [
  30. 'token' => bin2hex(random_bytes(32)),
  31. 'timestamp' => time()
  32. ];
  33. }
  34. return $_SESSION['csrf_tokens'][$formName]['token'];
  35. }
  36. /**
  37. * Valide un token CSRF.
  38. *
  39. * @param string $token Le token à valider
  40. * @param string $formName Nom du formulaire correspondant
  41. * @param int $maxAge Durée de validité du token en secondes (par défaut 3600 = 1h)
  42. * @param bool $consumeToken Si true, le token est supprimé après validation (défaut: true)
  43. * @return bool True si le token est valide, False sinon
  44. */
  45. public static function validateToken(string $token, string $formName = 'default', int $maxAge = 3600, bool $consumeToken = true): bool
  46. {
  47. // Vérifier qu'une session est active
  48. if (session_status() !== PHP_SESSION_ACTIVE) {
  49. return false;
  50. }
  51. // Vérifier que le token existe pour ce formulaire
  52. if (!isset($_SESSION['csrf_tokens'][$formName])) {
  53. return false;
  54. }
  55. $storedData = $_SESSION['csrf_tokens'][$formName];
  56. // Vérifier l'expiration du token
  57. if ((time() - $storedData['timestamp']) > $maxAge) {
  58. self::removeToken($formName);
  59. return false;
  60. }
  61. // Comparer les tokens de manière sécurisée (timing-safe)
  62. $isValid = hash_equals($storedData['token'], $token);
  63. // Token à usage unique : supprimer après validation (si demandé)
  64. if ($isValid && $consumeToken) {
  65. self::removeToken($formName);
  66. }
  67. return $isValid;
  68. }
  69. /**
  70. * Supprime un token CSRF spécifique.
  71. *
  72. * @param string $formName Nom du formulaire
  73. * @return bool True si le token a été supprimé
  74. */
  75. public static function removeToken(string $formName = 'default'): bool
  76. {
  77. if (isset($_SESSION['csrf_tokens'][$formName])) {
  78. unset($_SESSION['csrf_tokens'][$formName]);
  79. return true;
  80. }
  81. return false;
  82. }
  83. /**
  84. * Supprime tous les tokens CSRF expirés.
  85. * À appeler périodiquement pour nettoyer les tokens obsolètes.
  86. *
  87. * @param int $maxAge Âge maximum en secondes
  88. * @return int Nombre de tokens supprimés
  89. */
  90. public static function cleanExpiredTokens(int $maxAge = 3600): int
  91. {
  92. if (!isset($_SESSION['csrf_tokens']) || !is_array($_SESSION['csrf_tokens'])) {
  93. return 0;
  94. }
  95. $removed = 0;
  96. $currentTime = time();
  97. foreach ($_SESSION['csrf_tokens'] as $formName => $data) {
  98. if (($currentTime - $data['timestamp']) > $maxAge) {
  99. unset($_SESSION['csrf_tokens'][$formName]);
  100. $removed++;
  101. }
  102. }
  103. return $removed;
  104. }
  105. /**
  106. * Génère un champ input hidden contenant le token CSRF.
  107. * Pratique pour l'insertion directe dans les formulaires HTML.
  108. *
  109. * @param string $formName Nom du formulaire
  110. * @param string $fieldName Nom du champ input (par défaut 'csrf_token')
  111. * @return string Le code HTML du champ input
  112. */
  113. public static function inputField(string $formName = 'default', string $fieldName = 'csrf_token'): string
  114. {
  115. $token = self::generateToken($formName);
  116. return sprintf(
  117. '<input type="hidden" name="%s" value="%s" />',
  118. htmlspecialchars($fieldName, ENT_QUOTES, 'UTF-8'),
  119. htmlspecialchars($token, ENT_QUOTES, 'UTF-8')
  120. );
  121. }
  122. /**
  123. * Génère une balise meta pour les requêtes AJAX.
  124. * À placer dans le <head> de votre page HTML.
  125. *
  126. * @param string $formName Nom du formulaire
  127. * @return string Le code HTML de la balise meta
  128. */
  129. public static function metaTag(string $formName = 'default'): string
  130. {
  131. $token = self::generateToken($formName);
  132. return sprintf(
  133. '<meta name="csrf-token" content="%s" />',
  134. htmlspecialchars($token, ENT_QUOTES, 'UTF-8')
  135. );
  136. }
  137. /**
  138. * Vérifie un token CSRF depuis $_POST.
  139. *
  140. * @param string $formName Nom du formulaire
  141. * @param string $fieldName Nom du champ POST (par défaut 'csrf_token')
  142. * @param int $maxAge Durée de validité en secondes
  143. * @param bool $consumeToken Si true, le token est supprimé après validation (défaut: true)
  144. * @return bool True si le token POST est valide
  145. */
  146. public static function validatePost(string $formName = 'default', string $fieldName = 'csrf_token', int $maxAge = 3600, bool $consumeToken = true): bool
  147. {
  148. if (!isset($_POST[$fieldName])) {
  149. return false;
  150. }
  151. return self::validateToken($_POST[$fieldName], $formName, $maxAge, $consumeToken);
  152. }
  153. /**
  154. * Vérifie un token CSRF depuis un header HTTP (pour AJAX).
  155. *
  156. * @param string $formName Nom du formulaire
  157. * @param string $headerName Nom du header (par défaut 'X-CSRF-Token')
  158. * @param int $maxAge Durée de validité en secondes
  159. * @return bool True si le token du header est valide
  160. */
  161. public static function validateHeader(string $formName = 'default', string $headerName = 'X-CSRF-Token', int $maxAge = 3600): bool
  162. {
  163. $headers = getallheaders();
  164. if (!isset($headers[$headerName])) {
  165. return false;
  166. }
  167. return self::validateToken($headers[$headerName], $formName, $maxAge);
  168. }
  169. /**
  170. * Middleware de validation automatique.
  171. * Lance une exception si le token est invalide.
  172. *
  173. * @param string $formName Nom du formulaire
  174. * @param string $method Méthode de validation ('post' ou 'header')
  175. * @throws Exception Si le token est invalide
  176. */
  177. public static function protect(string $formName = 'default', string $method = 'post'): void
  178. {
  179. $isValid = false;
  180. switch (strtolower($method)) {
  181. case 'post':
  182. $isValid = self::validatePost($formName);
  183. break;
  184. case 'header':
  185. $isValid = self::validateHeader($formName);
  186. break;
  187. default:
  188. throw new Exception("Invalid CSRF validation method: $method");
  189. }
  190. if (!$isValid) {
  191. http_response_code(403);
  192. die(json_encode([
  193. 'success' => false,
  194. 'error' => 'CSRF token validation failed',
  195. 'message' => 'Requête non autorisée. Veuillez recharger la page.'
  196. ]));
  197. }
  198. }
  199. /**
  200. * Obtient des statistiques sur les tokens CSRF en session.
  201. *
  202. * @return array Statistiques (nombre de tokens, âge moyen, etc.)
  203. */
  204. public static function getStats(): array
  205. {
  206. if (!isset($_SESSION['csrf_tokens']) || !is_array($_SESSION['csrf_tokens'])) {
  207. return [
  208. 'count' => 0,
  209. 'forms' => []
  210. ];
  211. }
  212. $currentTime = time();
  213. $stats = [
  214. 'count' => count($_SESSION['csrf_tokens']),
  215. 'forms' => []
  216. ];
  217. foreach ($_SESSION['csrf_tokens'] as $formName => $data) {
  218. $stats['forms'][$formName] = [
  219. 'age' => $currentTime - $data['timestamp'],
  220. 'created_at' => date('Y-m-d H:i:s', $data['timestamp'])
  221. ];
  222. }
  223. return $stats;
  224. }
  225. }