大家好,
有个问题:
我的网站有一些声音文件。网页中Javascript用Ajax调用PHP脚本读取声音文件。
PHP根据Ajax传来的POST的值作为文件名,读本地声音文件,编码成base64,返回给Javascript。
现在的问题是:别人可以直接调用PHP脚本,批量下载我的声音文件。
有办法限制吗?
有一种办法,利用类似Anti CSRF Token的方法,PHP给Javascript赋个Token,读文件时和session里的Token比较。
但是赋给JS的Token,用户应该也能看到,应该没啥用。
大家有什么好办法?谢谢。