python Django里CSRF 對應(yīng)策略詳解
CSRF(Cross Site Request Forgery, 跨站域請求偽造)是一種網(wǎng)絡(luò)的×××方式。
我的理解是,比如你訪問過招商銀行的網(wǎng)站并登陸之后,你的cookie信息暫時不會失效,
這時,hacker通過各種方式誘導(dǎo)你訪問他給你提供的網(wǎng)站等鏈接,讓你在同一瀏覽器訪問
hacker給你的網(wǎng)站時,那么他給你提供的網(wǎng)站里面有直接有向招商銀行提交轉(zhuǎn)賬信息的請求,這時,
這個轉(zhuǎn)賬請求會借用你剛剛登陸過招商銀行的cookie信息,來使用的你的身份進行合法的轉(zhuǎn)賬。
那么為了減少這個情況的發(fā)生,在客戶端與服務(wù)端交互的時候,當(dāng)客戶端瀏覽器第一次訪問cookie的時候,服務(wù)端會有基于csrf的隨機驗證字符串生成,然后把這些字符串寫到客戶端cookie里,同時服務(wù)端在session里保存一份,當(dāng)客戶端瀏覽器再次發(fā)來post請求的時候,服務(wù)端會驗證cookie里csrf_token(就是生成的這個隨機字符串)。
Django里自動幫我們封裝了這個功能,在Django項目里的setting.py文件里會默認(rèn)開啟 'django.middleware.csrf.CsrfViewMiddleware'
,這一項功能。
所以我們html文件里有post請求的時候要在from表單里添加{% csrf_token %}這一項
<!DOCTYPE html> <html lang="en"> <head> <meta charset="UTF-8"> <title>Title</title> </head> <body> <div> <form action="/app01/login/" method="post"> {% csrf_token %} <input type="text" name="username"> <input type="password" name="pwd"> <input type="submit" value="提交"> </form> </div> </body> </html>
但是有的時候是不需要 csrf_token 認(rèn)證的,有的時候是需要的,但是Django項目里的setting.py文件里設(shè)置了 'django.middleware.csrf.CsrfViewMiddleware'
之后就是全局生效了;這就 不是我們所需要的了。
那么如果有的函數(shù)不需要csrf_token 認(rèn)證的話,那么就需要用到@csrf_exempt裝飾器來設(shè)置單個函數(shù)不用csrf_token 認(rèn)證
from django.views.decorators.csrf import csrf_exempt,csrf_protect
@csrf_exempt
是不需要設(shè)置csrf_token認(rèn)證的
@csrf_protect
是 需要設(shè)置csrf_token 認(rèn)證的
以上就是本文的全部內(nèi)容,希望對大家的學(xué)習(xí)有所幫助,也希望大家多多支持腳本之家。
相關(guān)文章
python內(nèi)置函數(shù)map/filter/reduce詳解
在Python中,map(), filter(), 和 reduce() 是內(nèi)置的高級函數(shù)(實際是class),用于處理可迭代對象(如列表、元組等)的元素,這篇文章主要介紹了python內(nèi)置函數(shù)map/filter/reduce的相關(guān)知識,需要的朋友可以參考下2024-05-05Python 將代碼轉(zhuǎn)換為可執(zhí)行文件脫離python環(huán)境運行(步驟詳解)
這篇文章主要介紹了Python 將代碼轉(zhuǎn)換為可執(zhí)行文件脫離python環(huán)境運行(步驟詳解),本文給大家介紹的非常詳細(xì),對大家的學(xué)習(xí)或工作具有一定的參考借鑒價值,需要的朋友可以參考下2021-01-01pygame實現(xiàn)俄羅斯方塊游戲(對戰(zhàn)篇1)
這篇文章主要為大家詳細(xì)介紹了pygame實現(xiàn)俄羅斯方塊游戲的對戰(zhàn)篇,文中示例代碼介紹的非常詳細(xì),具有一定的參考價值,感興趣的小伙伴們可以參考一下2019-10-10對Python中class和instance以及self的用法詳解
今天小編就為大家分享一篇對Python中class和instance以及self的用法詳解,具有很好的參考價值,希望對大家有所幫助。一起跟隨小編過來看看吧2019-06-06Python實現(xiàn)批量合并Excel文件的第二張合并Excel
在數(shù)據(jù)處理和分析中,經(jīng)常需要對多個Excel文件進行批量操作,特別是當(dāng)這些文件具有相似的結(jié)構(gòu)時,下面我們就來看看Python如何實現(xiàn)批量合并文件夾下所有Excel文件的第二張表吧2024-03-03