1

我在尝试构建的 Go Buffalo Web 应用程序时遇到问题。我基本上在前端有一个标准表单,当点击它时,应该向用户的 Twitter 帐户发送一条推文。这样做时,我得到“500:未找到 CSRF”。我正在使用 Web 应用程序的 Go Buffalo框架和go-twitter来处理 twitter API。

我对 CSRF 几乎没有经验,所以希望有人能在这个特定情况下帮助我。

推文.HTML:

<h3>Tweet tweet!</h3>
<form action="/tweet" method="POST">
    <div class="form-group">
        <label for="tweet">Your tweet:</label>
        <input type="text" name="tweet" class="form-control" id="tweet" placeholder="Tweet body" 
        value="">
    </div>
    <button type="submit" class="btn btn-primary">Send</button>
</form>

路由器:

app.POST("/tweet", SendHandler)

Tweet.go(包含 SendHandler 函数):

package actions

import (
    "fmt"
    "log"
    "os"

    "twitapp/twitter"

    "github.com/gobuffalo/buffalo"
)

var creds = twitter.Credentials{
    AccessToken:       os.Getenv("ACCESS_TOKEN"),
    AccessTokenSecret: os.Getenv("ACCESS_TOKEN_SECRET"),
    APIKey:            os.Getenv("API_KEY"),
    APISecret:         os.Getenv("API_SECRET"),
}

type TweetForm struct {
    TweetBody string
}

// TweetHandler is the handler for the Tweet page
func TweetHandler(c buffalo.Context) error {
    return c.Render(200, r.HTML("tweet.html"))
}

//SendHandler Function used by tweet.html to send the tweet/
//Takes in variables from twitter/server.go
func SendHandler(c buffalo.Context) error {

    var form TweetForm
    body := form.TweetBody

    fmt.Printf("%+v\n", creds)

    //Gets the client from the twitter package
    client, err := twitter.GetClient(&creds)
    if err != nil {
        log.Println("Error getting Twitter Client")
        log.Println(err)
    }

    //Sending the actual tweet. Body from the form
    tweet, resp, err := client.Statuses.Update(body, nil)
    if err != nil {
        log.Println(err)
    }
    log.Printf("%+v\n", resp)
    log.Printf("%+v\n", tweet)
    return c.Redirect(302, "/tweet/confirm")

}

还有一个从 SendHandler 函数调用的 GetClient 函数,但我无法想象问题出在其中,因为它是为调用设置 twitter 客户端的标准代码。感谢任何帮助/指向正确的方向。我目前没有足够的 CSRF 知识将其应用于此。

4

2 回答 2

1

CSRF是 Buffalo 试图保护您免受攻击的一种攻击。

为此,它使用CSRF 中间件检查每个可以改变您的数据的请求(例如 POST、PUT、DELETE 等)并查找特定的令牌。在您的用例中,Buffalo 希望您发送一个名为 "authenticity_token" 的输入字段,其中包含 CSRF 中间件放在上下文中的值。您可以在上下文中的同一“authenticity_token”键中找到此值。

另一种解决方案是使用标签助手(https://github.com/gobuffalo/tags)库为您生成这个预期的输入:https ://github.com/gobuffalo/tags/wiki/Form

于 2019-04-12T17:13:54.523 回答
0

在浏览了 GoBuffalo 文档,特别是表单页面的部分之后,我所要做的就是将这行代码添加到我的表单 (tweet.html) 以处理真实性令牌。

<input name="authenticity_token" type="hidden" value="<%= authenticity_token %>">
于 2019-04-14T11:18:41.960 回答