python學習筆記-django crsf

csrf(跨站請求偽造)

django通過中間件 django.middleware.csrf.CsrfViewMiddleware?為用戶實現(xiàn)防止跨站請求偽造的功能沪饺。

原理:在用戶訪問django的可信站點時姊途,django在用戶表單中生成一個隱含字段(csrftoken),值是在服務器端隨機生成的术浪,

當用戶提交表單時亿鲜,服務器通過檢驗表單的 csrftoken值是否和自己保存的一致,來判斷用戶的合法性搬瑰。

源碼分析:

CsrfViewMiddleware類的 process_request() 方法首先從配置文件獲取 ????CSRF_USE_SESSIONS的值涩金,如果有值從session獲取 CSRF_SESSION_KEY的值并返回

如果沒有從請求的COOKIE中獲取 CSRF_COOKIE_NAME的值,沒有返回 None漱牵。

# process_request() 代碼片段

def process_request(self, request):

? ? ? ? csrf_token = self._get_token(request)

? ? ? ? if csrf_token is not None:

? ? ? ? ? ? request.META['CSRF_COOKIE'] = csrf_token

? ? def _get_token(self, request):

? ? ? ? if settings.CSRF_USE_SESSIONS:

? ? ? ? ? ? try:

? ? ? ? ? ? ? ? return request.session.get(CSRF_SESSION_KEY)

? ? ? ? ? ? except AttributeError:

? ? ? ? ? ? ? ? raise ImproperlyConfigured(

? ? ? ? ? ? ? ? ? ? 'CSRF_USE_SESSIONS is enabled, but request.session is not '

? ? ? ? ? ? ? ? ? ? 'set. SessionMiddleware must appear before CsrfViewMiddleware '

? ? ? ? ? ? ? ? ? ? 'in MIDDLEWARE%s.' % ('_CLASSES' if settings.MIDDLEWARE is None else '')

? ? ? ? ? ? ? ? )

? ? ? ? else:

? ? ? ? ? ? try:

? ? ? ? ? ? ? ? cookie_token = request.COOKIES[settings.CSRF_COOKIE_NAME]

? ? ? ? ? ? except KeyError:

? ? ? ? ? ? ? ? return None

? ? ? ? ? ? csrf_token = _sanitize_token(cookie_token)

? ? ? ? ? ? if csrf_token != cookie_token:

? ? ? ? ? ? ? ? request.csrf_cookie_needs_reset = True

? ? ? ? ? ? return csrf_token

CsrfViewMiddleware process_view() 方法首先檢查函數(shù)是否被 csrf_exempt裝飾器裝飾夺蛇,如果被裝飾則返回 None,

如果沒被裝飾則從請求頭中取出 CSRF_COOKIE值,與表單中的 csrfmiddlewaretoken的值進行校驗酣胀,

校驗通過程序接著執(zhí)行刁赦,否則返回 403 Forbidden錯誤。

# process_view() 代碼片段

? ? def process_view(self, request, callback, callback_args, callback_kwargs):

? ? ? ? if getattr(request, 'csrf_processing_done', False):

? ? ? ? ? ? return None

? ? ? ? if getattr(callback, 'csrf_exempt', False):

? ? ? ? ? ? return None

? ? ? ? ? ? csrf_token = request.META.get('CSRF_COOKIE')

? ? ? ? ? ? if csrf_token is None:

? ? ? ? ? ? ? ? return self._reject(request, REASON_NO_CSRF_COOKIE)

? ? ? ? ? ? request_csrf_token = ""

? ? ? ? ? ? if request.method == "POST":

? ? ? ? ? ? ? ? try:

? ? ? ? ? ? ? ? ? ? request_csrf_token = request.POST.get('csrfmiddlewaretoken', '')

? ? ? ? ? ? ? ? except IOError:

? ? ? ? ? ? ? ? ? ? pass

? ? ? ? ? ? if request_csrf_token == "":

? ? ? ? ? ? ? ? request_csrf_token = request.META.get(settings.CSRF_HEADER_NAME, '')

? ? ? ? ? ? request_csrf_token = _sanitize_token(request_csrf_token)

? ? ? ? ? ? if not _compare_salted_tokens(request_csrf_token, csrf_token):

? ? ? ? ? ? ? ? return self._reject(request, REASON_BAD_TOKEN)

? ? ? ? return self._accept(request)

實現(xiàn)django防止跨站請求偽造方式:

在django的settings配置文件中 MIDDLEWARE 列表中添加 'django.middleware.csrf.CsrfViewMiddleware' 中間件闻镶,此方式會在全局進行csrf驗證甚脉,

如果某個視圖函數(shù)或者類不進行驗證,可以通過 csrf_exempt裝飾器實現(xiàn)

? ? 示例:

????from django.views.decorators.csrf import csrf_exempt

????@csrf_exempt?

?????def index(request):

????????????pass

也可以把csrf_exempt裝飾器直接加在URL路由映射中铆农,使某個視圖函數(shù)不經(jīng)過CSRF驗證

示例:

?from django.views.decorators.csrf import csrf_exempt

from app import views

url(r'^index/',csrf_exempt(views.index)),

如果沒有在django項目的settings文件中沒有設置?'django.middleware.csrf.CsrfViewMiddleware' 中間件牺氨,可以通過?csrf_protect裝飾器實現(xiàn) CSRF驗證

示例:

from django.views.decorators.csrf import csrf_protect

@csrf_protect?

def index(request):?

????????pass

或者

from django.views.decorators.csrf import csrf_protect

url(r'^index/',csrf_protect(views.index)),

?著作權歸作者所有,轉載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市墩剖,隨后出現(xiàn)的幾起案子猴凹,更是在濱河造成了極大的恐慌,老刑警劉巖岭皂,帶你破解...
    沈念sama閱讀 212,816評論 6 492
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件郊霎,死亡現(xiàn)場離奇詭異,居然都是意外死亡爷绘,警方通過查閱死者的電腦和手機书劝,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,729評論 3 385
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來揉阎,“玉大人庄撮,你說我怎么就攤上這事背捌”凶眩” “怎么了?”我有些...
    開封第一講書人閱讀 158,300評論 0 348
  • 文/不壞的土叔 我叫張陵毡庆,是天一觀的道長坑赡。 經(jīng)常有香客問我烙如,道長,這世上最難降的妖魔是什么毅否? 我笑而不...
    開封第一講書人閱讀 56,780評論 1 285
  • 正文 為了忘掉前任亚铁,我火速辦了婚禮,結果婚禮上螟加,老公的妹妹穿的比我還像新娘徘溢。我一直安慰自己,他們只是感情好捆探,可當我...
    茶點故事閱讀 65,890評論 6 385
  • 文/花漫 我一把揭開白布然爆。 她就那樣靜靜地躺著,像睡著了一般黍图。 火紅的嫁衣襯著肌膚如雪曾雕。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 50,084評論 1 291
  • 那天助被,我揣著相機與錄音剖张,去河邊找鬼。 笑死揩环,一個胖子當著我的面吹牛搔弄,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播丰滑,決...
    沈念sama閱讀 39,151評論 3 410
  • 文/蒼蘭香墨 我猛地睜開眼肯污,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了吨枉?” 一聲冷哼從身側響起蹦渣,我...
    開封第一講書人閱讀 37,912評論 0 268
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎貌亭,沒想到半個月后柬唯,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 44,355評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡圃庭,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,666評論 2 327
  • 正文 我和宋清朗相戀三年锄奢,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片剧腻。...
    茶點故事閱讀 38,809評論 1 341
  • 序言:一個原本活蹦亂跳的男人離奇死亡拘央,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出书在,到底是詐尸還是另有隱情灰伟,我是刑警寧澤,帶...
    沈念sama閱讀 34,504評論 4 334
  • 正文 年R本政府宣布儒旬,位于F島的核電站栏账,受9級特大地震影響帖族,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜挡爵,卻給世界環(huán)境...
    茶點故事閱讀 40,150評論 3 317
  • 文/蒙蒙 一竖般、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧茶鹃,春花似錦涣雕、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,882評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至男杈,卻和暖如春丈屹,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背伶棒。 一陣腳步聲響...
    開封第一講書人閱讀 32,121評論 1 267
  • 我被黑心中介騙來泰國打工旺垒, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人肤无。 一個月前我還...
    沈念sama閱讀 46,628評論 2 362
  • 正文 我出身青樓先蒋,卻偏偏與公主長得像,于是被迫代替她去往敵國和親宛渐。 傳聞我的和親對象是個殘疾皇子竞漾,可洞房花燭夜當晚...
    茶點故事閱讀 43,724評論 2 351

推薦閱讀更多精彩內(nèi)容

  • 利用HTTP協(xié)議向服務器傳參的幾種途徑、響應窥翩、Cookie业岁、Session、類視圖寇蚊、中間件 注意: 1>Dja...
    Cestine閱讀 1,247評論 0 2
  • 此段內(nèi)容簡要來自自強學堂的教程詳情請查詢自強學堂 一笔时、 后臺的運作流程 接收request請求 處理數(shù)據(jù) 獲取請求...
    coder_ben閱讀 5,246評論 6 56
  • 本文是 Django 官網(wǎng)文檔的翻譯。官網(wǎng)鏈接:https://docs.djangoproject.com/en...
    學以致用123閱讀 5,668評論 0 5
  • 一仗岸、Django框架前言知識: 1允耿、C/S和B/S的區(qū)別: C/S結構軟件:客戶端/服務端軟件,即客戶端要自己下載...
    月下獨酌123閱讀 4,517評論 0 36
  • 模塊間聯(lián)系越多扒怖,其耦合性越強较锡,同時表明其獨立性越差( 降低耦合性,可以提高其獨立性)盗痒。軟件設計中通常用耦合度和內(nèi)聚...
    riverstation閱讀 2,064評論 0 8