最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

python Django里CSRF 對應(yīng)策略詳解

 更新時間:2019年08月05日 14:12:05   作者:851096287  
這篇文章主要介紹了python Django里CSRF 對應(yīng)策略詳解,文中通過示例代碼介紹的非常詳細,對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價值,需要的朋友可以參考下

CSRF(Cross Site Request Forgery, 跨站域請求偽造)是一種網(wǎng)絡(luò)的×××方式。

我的理解是,比如你訪問過招商銀行的網(wǎng)站并登陸之后,你的cookie信息暫時不會失效,

這時,hacker通過各種方式誘導(dǎo)你訪問他給你提供的網(wǎng)站等鏈接,讓你在同一瀏覽器訪問

hacker給你的網(wǎng)站時,那么他給你提供的網(wǎng)站里面有直接有向招商銀行提交轉(zhuǎn)賬信息的請求,這時,

這個轉(zhuǎn)賬請求會借用你剛剛登陸過招商銀行的cookie信息,來使用的你的身份進行合法的轉(zhuǎn)賬。

那么為了減少這個情況的發(fā)生,在客戶端與服務(wù)端交互的時候,當(dāng)客戶端瀏覽器第一次訪問cookie的時候,服務(wù)端會有基于csrf的隨機驗證字符串生成,然后把這些字符串寫到客戶端cookie里,同時服務(wù)端在session里保存一份,當(dāng)客戶端瀏覽器再次發(fā)來post請求的時候,服務(wù)端會驗證cookie里csrf_token(就是生成的這個隨機字符串)。

Django里自動幫我們封裝了這個功能,在Django項目里的setting.py文件里會默認開啟 'django.middleware.csrf.CsrfViewMiddleware',這一項功能。

所以我們html文件里有post請求的時候要在from表單里添加{% csrf_token %}這一項

<!DOCTYPE html>
<html lang="en">
<head>
  <meta charset="UTF-8">
  <title>Title</title>
</head>
<body>
  <div>
    <form action="/app01/login/" method="post">
 {% csrf_token %}
      <input type="text" name="username">
      <input type="password" name="pwd">
      <input type="submit" value="提交">
    </form>
  </div>
</body>
</html>

但是有的時候是不需要 csrf_token 認證的,有的時候是需要的,但是Django項目里的setting.py文件里設(shè)置了 'django.middleware.csrf.CsrfViewMiddleware'之后就是全局生效了;這就 不是我們所需要的了。

那么如果有的函數(shù)不需要csrf_token 認證的話,那么就需要用到@csrf_exempt裝飾器來設(shè)置單個函數(shù)不用csrf_token 認證

from django.views.decorators.csrf import csrf_exempt,csrf_protect

@csrf_exempt是不需要設(shè)置csrf_token認證的

@csrf_protect是 需要設(shè)置csrf_token 認證的

以上就是本文的全部內(nèi)容,希望對大家的學(xué)習(xí)有所幫助,也希望大家多多支持腳本之家。

相關(guān)文章

最新評論

张北县| 凯里市| 平安县| 宜春市| 黄大仙区| 维西| 新丰县| 铜鼓县| 阳山县| 永定县| 双辽市| 五家渠市| 成都市| 工布江达县| 河池市| 龙海市| 威海市| 库车县| 将乐县| 北安市| 香格里拉县| 江西省| 漳州市| 安吉县| 确山县| 旅游| 黄冈市| 南昌市| 饶阳县| 徐汇区| 旬阳县| 霍城县| 枝江市| 安国市| 崇左市| 卓资县| 凤城市| 大宁县| 田阳县| 芦山县| 晋中市|