最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

Django給表單添加honeypot驗(yàn)證增加安全性

 更新時間:2021年05月06日 14:58:47   作者:大江狗  
這篇文章主要介紹了Django給表單添加honeypot驗(yàn)證增加安全性的方法,幫助大家更好的理解和學(xué)習(xí)使用Django框架,感興趣的朋友可以了解下

如果你的網(wǎng)站中允許匿名用戶通過POST方式提交表單, 比如用戶注冊表, 評論表或者留下用戶聯(lián)系方式的表單,你一定要防止機(jī)器人或爬蟲程序惡意提交大量的垃圾數(shù)據(jù)到你的數(shù)據(jù)庫中。這種情況不是可能會發(fā)生,而是一定會發(fā)生。一種解決這種問題的方式就是在表單中加入人機(jī)交互驗(yàn)證碼(CAPTCHA), 另一種方式就是在表單中加入honeypot隱藏字段,然后在視圖中對隱藏字段的值進(jìn)行驗(yàn)證。兩種驗(yàn)證方式的目的都是一樣,防止機(jī)器人或程序通過偽裝成人來提交數(shù)據(jù)。今天我們就來詳細(xì)介紹下如何在表單中添加honeypot增加安全性。

Honeypot的工作原理

Honeypot又名蜜罐,其實(shí)本質(zhì)上是種陷阱。我們在表單中故意通過CSS隱藏一些字段, 這些字段一般人是不可見的。然而機(jī)器人或程序會以為這些字段也是必需的字段(required), 所以會補(bǔ)全后提交表單,這就中了我們的陷阱。在視圖中我們可以通過裝飾器對用戶提交的表單數(shù)據(jù)進(jìn)行判斷,來驗(yàn)證表單的合法性。比如honeypot字段本來應(yīng)該為空的,現(xiàn)在居然有內(nèi)容了,顯然這是機(jī)器人或程序提交的數(shù)據(jù),我們可以拒絕其請求。

Django中如何實(shí)現(xiàn)表單honeypot驗(yàn)證?

Django表單中添加honeypot,一共分兩步:

1. 編寫模板標(biāo)簽(templatetags),在包含模板的表單中生成honeypot字段。

2. 編寫裝飾器(decorators.py), 對POST請求發(fā)送來的表單數(shù)據(jù)進(jìn)行驗(yàn)證。

由于honeypot的功能所有app都可以用到,我們創(chuàng)建了一個叫common的app。整個項(xiàng)目的目錄結(jié)構(gòu)如下所示。只有標(biāo)藍(lán)色的4個文件,是與honeypot相關(guān)的。

編寫模板標(biāo)簽

我們在common目錄下新建templatetags目錄(包含一個空的__init__.py),然后在新建common_tags_filters.py, 添加如下代碼。

from django import template
from django.conf import settings
from django.template.defaultfilters import stringfilter


register = template.Library()


# used to render honeypot field
@register.inclusion_tag('common/snippets/honeypot_field.html')
def render_honeypot_field(field_name=None):
    """
        Renders honeypot field named field_name (defaults to HONEYPOT_FIELD_NAME).
    """
    if not field_name:
        field_name = getattr(settings, 'HONEYPOT_FIELD_NAME', 'name1')
    value = getattr(settings, 'HONEYPOT_VALUE', '')
    if callable(value):
        value = value()
    return {'fieldname': field_name, 'value': value}

我們現(xiàn)在來看下上面這段代碼如何工作的。我們創(chuàng)建了一個名為render_honeypot_field的模板標(biāo)簽,用于在模板中生成honeypot字段。honeypot字段名是settings.py里HONEYPOT_FIELD_NAME,如果沒有此項(xiàng)設(shè)置,默認(rèn)值為name1。honeypot字段的默認(rèn)值是HONEYPOT_VALUE, 如果沒有此項(xiàng)設(shè)置,默認(rèn)值為空字符串''。然后這個函數(shù)將fieldname和value傳遞給如下模板片段。

# common/snippets/honeypot_field.html

<div class="form-control" style="display: none;">
        <label><input type="text" name="{{ fieldname }}" value="{{ value }}" />
    </label>
</div>

在Django模板的表單中生成honeypot字段只需按如下操作:

{% load common_tags_filters %}
{% load static %}

<form method="post" action="">
     {% csrf_token %}
    {% render_honeypot_field %}
    {% form.as_p %}
</form>

編寫裝飾器

在common文件下新建decorators.py, 添加如下代碼。我們編寫了check_honeypot和honeypot_exempt兩個裝飾器,前者給需要對honeypot字段進(jìn)行驗(yàn)證的視圖函數(shù)使用,后者給不需要對honeypot字段進(jìn)行驗(yàn)證的視圖函數(shù)使用。

#common/decorators.py

from functools import wraps
from django.conf import settings
from django.http import HttpResponseBadRequest, HttpResponseForbidden, HttpResponseRedirect
from django.template.loader import render_to_string
from django.contrib.auth.decorators import user_passes_test


def honeypot_equals(val):
    """
        Default verifier used if HONEYPOT_VERIFIER is not specified.
        Ensures val == HONEYPOT_VALUE or HONEYPOT_VALUE() if it's a callable.
    """
    expected = getattr(settings, 'HONEYPOT_VALUE', '')
    if callable(expected):
        expected = expected()
    return val == expected


def verify_honeypot_value(request, field_name):
    """
        Verify that request.POST[field_name] is a valid honeypot.
        Ensures that the field exists and passes verification according to
        HONEYPOT_VERIFIER.
    """
    verifier = getattr(settings, 'HONEYPOT_VERIFIER', honeypot_equals)
    if request.method == 'POST':
        field = field_name or settings.HONEYPOT_FIELD_NAME
        if field not in request.POST or not verifier(request.POST[field]):
            response = render_to_string('common/snippets/honeypot_error.html',
                                    {'fieldname': field})
            return HttpResponseBadRequest(response)


def check_honeypot(func=None, field_name=None):
    """
        Check request.POST for valid honeypot field.
        Takes an optional field_name that defaults to HONEYPOT_FIELD_NAME if
        not specified.
    """
    # hack to reverse arguments if called with str param
    if isinstance(func, str):
        func, field_name = field_name, func

    def wrapper(func):
        @wraps(func)
        def inner(request, *args, **kwargs):
            response = verify_honeypot_value(request, field_name)
            if response:
                return response
            else:
                return func(request, *args, **kwargs)
        return inner

    if func is None:
        def decorator(func):
            return wrapper(func)
        return decorator

    return wrapper(func)


def honeypot_exempt(func):
    """
        Mark view as exempt from honeypot validation
    """
    # borrowing liberally from django's csrf_exempt
    @wraps(func)
    def wrapper(*args, **kwargs):
        return func(*args, **kwargs)
    wrapper.honeypot_exempt = True
    return wrapper

上面代碼最重要的就是verify_honeypot_value函數(shù)了。如果用戶通過POST方式提交的表單里沒有honeypot字段或該字段的值不等于settings.py中的默認(rèn)值,則驗(yàn)證失敗并返回如下錯誤:

# common/snippets/honeypot_error.html

<!DOCTYPE html>
<html lang="en">
    <body>
    <h1>400 Bad POST Request</h1>
    <p>We have detected a suspicious request. Your request is aborted.</p>
    </body>
</html>

定義好裝飾器后,我們對需要處理POST表單的視圖函數(shù)加上@check_honeypot就行了,是不是很簡單?

from common.decorators import check_honeypot


@check_honeypot
def signup(request):
    if request.method == "POST":
        form = SignUpForm(request.POST)
        if form.is_valid():
            user = form.save()
            login(request, user)
            return HttpResponseRedirect(reverse('users:profile'))
    else:
        form = SignUpForm()

    return render(request, "users/signup.html", {"form": form, })

參考

本文核心代碼參考了James Sturk的Django-honeypot項(xiàng)目。原項(xiàng)目地址如下所示:

https://github.com/jamesturk/django-honeypot/

以上就是Django給表單添加honeypot驗(yàn)證增加安全性的詳細(xì)內(nèi)容,更多關(guān)于Django 添加honeypot驗(yàn)證的資料請關(guān)注腳本之家其它相關(guān)文章!

相關(guān)文章

  • Python函數(shù)中apply、map、applymap的區(qū)別

    Python函數(shù)中apply、map、applymap的區(qū)別

    這篇文章主要介紹了 Python函數(shù)中apply、map、applymap的區(qū)別 ,文章圍繞 Python函數(shù)中apply、map、applymap的相關(guān)資料展開詳細(xì)內(nèi)容,需要的朋友可以參考一下
    2021-11-11
  • Python flask返回中文亂碼的解決方法分享

    Python flask返回中文亂碼的解決方法分享

    有時使用flask返回?cái)?shù)據(jù)會出現(xiàn)帶有中文的時候會顯示成亂碼(ascii)的情況出現(xiàn),所以本文為大家整理了一下解決的方法,需要的小伙伴可以參考一下
    2023-07-07
  • Python分析學(xué)校四六級過關(guān)情況

    Python分析學(xué)校四六級過關(guān)情況

    這篇文章主要為大家詳細(xì)介紹了利用Python分析學(xué)校四六級過關(guān)情況,具有一定的參考價值,感興趣的小伙伴們可以參考一下
    2017-11-11
  • Matplotlib繪圖基礎(chǔ)之畫布詳解

    Matplotlib繪圖基礎(chǔ)之畫布詳解

    Matplotlib?庫是一個用于數(shù)據(jù)可視化和繪圖的?Python?庫,這篇文章主要為大家介紹了下Matplotlib繪制的圖形中的第一個重要的元素--畫布,感興趣的可以了解下
    2023-07-07
  • Python基礎(chǔ)之矩陣輸入的實(shí)例

    Python基礎(chǔ)之矩陣輸入的實(shí)例

    這篇文章主要介紹了Python基礎(chǔ)之矩陣輸入的實(shí)例,具有很好的參考價值,希望對大家有所幫助。如有錯誤或未考慮完全的地方,望不吝賜教
    2022-05-05
  • pytorch中Dropout的具體用法

    pytorch中Dropout的具體用法

    Dropout是一種常用的正則化技術(shù),用于防止神經(jīng)網(wǎng)絡(luò)過擬合,PyTorch 提供了nn.Dropout層來實(shí)現(xiàn)這一功能,下面就來介紹一下如何使用,感興趣的可以了解一下
    2025-12-12
  • Python中Playwright的常用操作方法分享

    Python中Playwright的常用操作方法分享

    本文詳細(xì)介紹了Playwright的常用操作方法,包括獲取頁面元素、點(diǎn)擊按鈕和鏈接等。這些方法可以幫助開發(fā)者更加高效地進(jìn)行自動化測試和爬蟲開發(fā),需要的可以參考一下
    2023-05-05
  • Python3 使用selenium插件爬取蘇寧商家聯(lián)系電話

    Python3 使用selenium插件爬取蘇寧商家聯(lián)系電話

    這篇文章主要介紹了Python3 selenium爬取蘇寧商家聯(lián)系電話,此處使用了selenium插件 使用的是火狐瀏覽器 信息存儲到csv表格里面,需要的朋友可以參考下
    2019-12-12
  • 整理Python中常用的conda命令操作

    整理Python中常用的conda命令操作

    今天給大家?guī)淼氖顷P(guān)于Python的相關(guān)知識,文章圍繞著Python中常用的conda命令行操作展開,文中有非常詳細(xì)的介紹及代碼示例,需要的朋友可以參考下
    2021-06-06
  • python實(shí)現(xiàn)書法碑帖圖片分割

    python實(shí)現(xiàn)書法碑帖圖片分割

    這篇文章主要為大家詳細(xì)介紹了python實(shí)現(xiàn)書法碑帖圖片分割,文中示例代碼介紹的非常詳細(xì),具有一定的參考價值,感興趣的小伙伴們可以參考一下
    2021-03-03

最新評論

宁化县| 若羌县| 柳州市| 定结县| 金门县| 甘孜县| 都安| 上饶市| 清水县| 桐梓县| 阿巴嘎旗| 康保县| 嘉兴市| 古田县| 新邵县| 三门峡市| 罗江县| 昆明市| 邵东县| 祁阳县| 沙坪坝区| 英吉沙县| 迁西县| 淳化县| 乃东县| 罗江县| 南宫市| 左贡县| 郧西县| 神木县| 商都县| 河曲县| 绥芬河市| 鹿泉市| 龙门县| 萝北县| 清水县| 清徐县| 陇川县| 资源县| 宣汉县|