csrf

django post出現403的解決辦法 據說,從django1.x開始搜锰,加入了CSRF保護。

什么是CSRF

CSRF耿战,Cross Site Request Forgery蛋叼,跨站偽造請求。舉例來講剂陡,某個惡意網站上有一個指向你網站的鏈接狈涮,如果某個用戶已經登陸上你的網站了,那么當這個用戶已經登錄上你的網站上了鸭栖,那么當這個用戶點擊這個惡意網站上的鏈接時歌馍,就會向你的網站發(fā)來一個請求,你的網站會以為這個請求時用戶自己發(fā)來的晕鹊,其實呢松却,這個請求是那個惡意網站偽造的暴浦。

Django提供的CSRF防護機制

django第一次相應來自某個客戶的請求時,會在服務器端隨機生成一個token玻褪,把這個token放在cookie里肉渴。然后每次POST請求都會帶上這個token公荧,這樣就能避免CSRF攻擊

1. 在返回HTTP相應的cookie里带射,django會為你添加一個csrftoken字段,其值為一個自動生成的token
2. 在所有的POST表單時循狰,必須包含一個csrfmiddlewaretoken字段(只需要在模板里添加一個tag窟社,django就會自動幫你生成)
3. 在處理POST請求之前,django會驗證這個請求的cookie里面的csrftoken字段的值和提交的表單里的csrfmiddlewaretoken字段的值是否是一樣绪钥,如果一樣灿里,則表名這是一個合法的請求,否則程腹,這個請求可能是來自于別人的csrf攻擊匣吊,返回403Forbidden
4. 在所有ajax POST請求里,添加一個X-CSRFTOKEN header寸潦,其值為cookie里的csrftoken的值

Django里如何使用CSRF防護

1. 首先色鸳,最基本的原則是:GET請求不要用有副作用,也就是說任何處理GET請求的代碼對資源的訪問都一點要是“只讀的”
2. 要啟用django.middleware.csrf.CsrfViewMiddleware這個中間件
3. 再次见转,在所有的POST表單元素時命雀,需要加上一個{%csrf_token%}這個tag
4. 在渲染模塊時,使用RequestContext斩箫。RequestContext會處理csrf_token這個tag吏砂,從而自動為表單添加一個名為csrfmiddlewaretoken的input

django關閉csrf保護機制

1. 在setting中注釋'django.middleware.csrf.CsrfViewMiddleware'這個中間件

2. 在view.py中引入模塊
from django.views.decorators.csrf imoport csrf_exempt

在需要關閉csrf保護機制的方法前邊用@csrf_exempt裝飾器。
最后編輯于
?著作權歸作者所有,轉載或內容合作請聯(lián)系作者
  • 序言:七十年代末乘客,一起剝皮案震驚了整個濱河市狐血,隨后出現的幾起案子,更是在濱河造成了極大的恐慌易核,老刑警劉巖匈织,帶你破解...
    沈念sama閱讀 219,366評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現場離奇詭異耸成,居然都是意外死亡报亩,警方通過查閱死者的電腦和手機,發(fā)現死者居然都...
    沈念sama閱讀 93,521評論 3 395
  • 文/潘曉璐 我一進店門井氢,熙熙樓的掌柜王于貴愁眉苦臉地迎上來弦追,“玉大人,你說我怎么就攤上這事花竞【⒓” “怎么了掸哑?”我有些...
    開封第一講書人閱讀 165,689評論 0 356
  • 文/不壞的土叔 我叫張陵,是天一觀的道長零远。 經常有香客問我苗分,道長,這世上最難降的妖魔是什么牵辣? 我笑而不...
    開封第一講書人閱讀 58,925評論 1 295
  • 正文 為了忘掉前任摔癣,我火速辦了婚禮,結果婚禮上纬向,老公的妹妹穿的比我還像新娘择浊。我一直安慰自己,他們只是感情好逾条,可當我...
    茶點故事閱讀 67,942評論 6 392
  • 文/花漫 我一把揭開白布琢岩。 她就那樣靜靜地躺著,像睡著了一般师脂。 火紅的嫁衣襯著肌膚如雪担孔。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,727評論 1 305
  • 那天吃警,我揣著相機與錄音糕篇,去河邊找鬼。 笑死汤徽,一個胖子當著我的面吹牛娩缰,可吹牛的內容都是我干的。 我是一名探鬼主播谒府,決...
    沈念sama閱讀 40,447評論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼拼坎,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了完疫?” 一聲冷哼從身側響起泰鸡,我...
    開封第一講書人閱讀 39,349評論 0 276
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎壳鹤,沒想到半個月后盛龄,有當地人在樹林里發(fā)現了一具尸體,經...
    沈念sama閱讀 45,820評論 1 317
  • 正文 獨居荒郊野嶺守林人離奇死亡芳誓,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 37,990評論 3 337
  • 正文 我和宋清朗相戀三年余舶,在試婚紗的時候發(fā)現自己被綠了。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片锹淌。...
    茶點故事閱讀 40,127評論 1 351
  • 序言:一個原本活蹦亂跳的男人離奇死亡匿值,死狀恐怖,靈堂內的尸體忽然破棺而出赂摆,到底是詐尸還是另有隱情挟憔,我是刑警寧澤钟些,帶...
    沈念sama閱讀 35,812評論 5 346
  • 正文 年R本政府宣布,位于F島的核電站绊谭,受9級特大地震影響政恍,放射性物質發(fā)生泄漏。R本人自食惡果不足惜达传,卻給世界環(huán)境...
    茶點故事閱讀 41,471評論 3 331
  • 文/蒙蒙 一篙耗、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧趟大,春花似錦鹤树、人聲如沸铣焊。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,017評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽曲伊。三九已至叽讳,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間坟募,已是汗流浹背岛蚤。 一陣腳步聲響...
    開封第一講書人閱讀 33,142評論 1 272
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留懈糯,地道東北人涤妒。 一個月前我還...
    沈念sama閱讀 48,388評論 3 373
  • 正文 我出身青樓,卻偏偏與公主長得像赚哗,于是被迫代替她去往敵國和親她紫。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 45,066評論 2 355

推薦閱讀更多精彩內容