最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

Django跨域請求CSRF的方法示例

 更新時間:2018年11月11日 15:04:15   作者:森林嶼麓  
這篇文章主要介紹了Django跨域請求CSRF的方法示例,小編覺得挺不錯的,現(xiàn)在分享給大家,也給大家做個參考。一起跟隨小編過來看看吧

web跨域請求

1.為什么要有跨域限制

舉個例子:

1.用戶登錄了自己的銀行頁面 http://mybank.com,http://mybank.com向用戶的cookie中添加用戶標(biāo)識。
2.用戶瀏覽了惡意頁面 http://evil.com。執(zhí)行了頁面中的惡意AJAX請求代碼。
3.http://evil.com向http://mybank.com發(fā)起AJAX HTTP請求,請求會默認(rèn)把http://mybank.com對應(yīng)cookie也同時發(fā)送過去。
4.銀行頁面從發(fā)送的cookie中提取用戶標(biāo)識,驗證用戶無誤,response中返回請求數(shù)據(jù)。此時數(shù)據(jù)就泄露了。
5.而且由于Ajax在后臺執(zhí)行,用戶無法感知這一過程。

以上就是所謂是CSRF(Cross-site request forgery)攻擊,跨站請求偽造。接下來說一下 Django中處理csrf的方式

正常情況下直接發(fā)起一個psot請求,會報錯。錯誤的意思是csrf校驗失敗,request請求被丟棄掉。

那么在django中的post失敗有兩種解決辦法:

解決辦法一:將csrf中間層注釋掉

MIDDLEWARE = [
 
  'django.middleware.security.SecurityMiddleware',
 
  'django.contrib.sessions.middleware.SessionMiddleware',
 
  'django.middleware.common.CommonMiddleware',
 
#  'django.middleware.csrf.CsrfViewMiddleware',
 
  'django.contrib.auth.middleware.AuthenticationMiddleware',
 
  'django.contrib.messages.middleware.MessageMiddleware',
 
  'django.middleware.clickjacking.XFrameOptionsMiddleware',
 
]

此時將不會進(jìn)行csrf的校驗,但如前面所述,這是一種不安全的行為。而且djano也不推薦使用

解決辦法二:

在前面的提示中有這樣一句話:

<form action="" method="post">{% csrf_token %}

也就是說在網(wǎng)頁中加入csrf_token的標(biāo)簽就可以通過csrf校驗

Django 提供的 CSRF 防護(hù)機(jī)制:

1、django 第一次響應(yīng)來自某個客戶端的請求時,會在服務(wù)器端隨機(jī)生成一個 token,把這個 token 放在 cookie 里。然后每次 POST 請求都會帶上這個 token,這樣就能避免被 CSRF 攻擊。

2、在返回的 HTTP 響應(yīng)的 cookie 里,django 會為你添加一個 csrftoken 字段,其值為一個自動生成的 token,在所有的 POST 表單時,必須包含一個 csrfmiddlewaretoken 字段 (只需要在模板里加一個 tag, django 就會自動幫你生成,見下面)

3、在處理 POST 請求之前,django 會驗證這個請求的 cookie 里的 csrftoken 字段的值和提交的表單里的 csrfmiddlewaretoken 字段的值是否一樣。如果一樣,則表明這是一個合法的請求,否則,這個請求可能是來自于別人的 csrf 攻擊,返回 403 Forbidden.

4、在所有 ajax POST 請求里,添加一個 X-CSRFTOKEN header,其值為 cookie 里的 csrftoken 的值

以上就是本文的全部內(nèi)容,希望對大家的學(xué)習(xí)有所幫助,也希望大家多多支持腳本之家。

相關(guān)文章

  • Python numpy線性代數(shù)用法實例解析

    Python numpy線性代數(shù)用法實例解析

    這篇文章主要介紹了Python numpy線性代數(shù)用法實例解析,文中通過示例代碼介紹的非常詳細(xì),對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價值,需要的朋友可以參考下
    2019-11-11
  • python3 配置logging日志類的操作

    python3 配置logging日志類的操作

    這篇文章主要介紹了python3 配置logging日志類的操作方式,具有很好的參考價值,希望對大家有所幫助。一起跟隨小編過來看看吧
    2020-04-04
  • VSCode中autopep8無法運行問題解決方案(提示Error: Command failed,usage)

    VSCode中autopep8無法運行問題解決方案(提示Error: Command failed,usage)

    這篇文章主要介紹了VSCode中autopep8無法運行問題解決方案,文中通過示例代碼介紹的非常詳細(xì),對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧
    2021-03-03
  • python實現(xiàn)將視頻按幀讀取到自定義目錄

    python實現(xiàn)將視頻按幀讀取到自定義目錄

    今天小編就為大家分享一篇python實現(xiàn)將視頻按幀讀取到自定義目錄,具有很好的參考價值,希望對大家有所幫助。一起跟隨小編過來看看吧
    2019-12-12
  • keras .h5轉(zhuǎn)移動端的.tflite文件實現(xiàn)方式

    keras .h5轉(zhuǎn)移動端的.tflite文件實現(xiàn)方式

    這篇文章主要介紹了keras .h5轉(zhuǎn)移動端的.tflite文件實現(xiàn)方式,具有很好的參考價值,希望對大家有所幫助。一起跟隨小編過來看看吧
    2020-05-05
  • Python+?Flask實現(xiàn)Mock?Server詳情

    Python+?Flask實現(xiàn)Mock?Server詳情

    這篇文章主要介紹了Python+?Flask實現(xiàn)Mock?Server詳情,文章圍繞主題展開詳細(xì)的內(nèi)容介紹,具有一定的參考價值,需要的小伙伴可以參考一下
    2022-09-09
  • Python使用OpenPyXL處理Excel表格

    Python使用OpenPyXL處理Excel表格

    這篇文章主要介紹了Python使用OpenPyXL處理Excel表格,文中通過示例代碼介紹的非常詳細(xì),對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價值,需要的朋友可以參考下
    2020-07-07
  • python實現(xiàn)名片管理系統(tǒng)項目

    python實現(xiàn)名片管理系統(tǒng)項目

    這篇文章主要為大家詳細(xì)介紹了python實現(xiàn)名片管理系統(tǒng)項目,具有一定的參考價值,感興趣的小伙伴們可以參考一下
    2019-04-04
  • Python基于爬蟲實現(xiàn)全網(wǎng)搜索并下載音樂

    Python基于爬蟲實現(xiàn)全網(wǎng)搜索并下載音樂

    這篇文章主要介紹了Python基于爬蟲實現(xiàn)全網(wǎng)搜索并下載音樂的方法,幫助大家更好的理解和使用python,感興趣的朋友可以了解下
    2021-02-02
  • Python實現(xiàn)一鍵自動分類管理文件

    Python實現(xiàn)一鍵自動分類管理文件

    經(jīng)常雜亂無章的文件夾會讓我們找不到所想要的文件,所以本文小編特意為大家介紹了如何制作一個可視化GUI界面,通過輸入路徑一鍵點擊實現(xiàn)文件分門別類的歸檔,希望對大家有所幫助<BR>
    2024-01-01

最新評論

如东县| 余干县| 绍兴县| 卓尼县| 奉化市| 随州市| 五家渠市| 霍山县| 新干县| 凤台县| 建阳市| 诸暨市| 襄汾县| 呼玛县| 政和县| 昌图县| 隆尧县| 甘谷县| 新和县| 阿坝县| 邛崃市| 湘潭县| 福鼎市| 营口市| 彝良县| 洛阳市| 和顺县| 久治县| 永春县| 海盐县| 马龙县| 内乡县| 湟源县| 威海市| 康平县| 达日县| 二连浩特市| 呼伦贝尔市| 花莲市| 海宁市| 信宜市|