日韩久久久精品,亚洲精品久久久久久久久久久,亚洲欧美一区二区三区国产精品 ,一区二区福利

python Django里CSRF 對應策略詳解

系統 1858 0

CSRF(Cross Site Request Forgery, 跨站域請求偽造)是一種網絡的×××方式。

我的理解是,比如你訪問過招商銀行的網站并登陸之后,你的cookie信息暫時不會失效,

這時,hacker通過各種方式誘導你訪問他給你提供的網站等鏈接,讓你在同一瀏覽器訪問

hacker給你的網站時,那么他給你提供的網站里面有直接有向招商銀行提交轉賬信息的請求,這時,

這個轉賬請求會借用你剛剛登陸過招商銀行的cookie信息,來使用的你的身份進行合法的轉賬。

那么為了減少這個情況的發生,在客戶端與服務端交互的時候,當客戶端瀏覽器第一次訪問cookie的時候,服務端會有基于csrf的隨機驗證字符串生成,然后把這些字符串寫到客戶端cookie里,同時服務端在session里保存一份,當客戶端瀏覽器再次發來post請求的時候,服務端會驗證cookie里csrf_token(就是生成的這個隨機字符串)。

Django里自動幫我們封裝了這個功能,在Django項目里的setting.py文件里會默認開啟 'django.middleware.csrf.CsrfViewMiddleware' ,這一項功能。

所以我們html文件里有post請求的時候要在from表單里添加{% csrf_token %}這一項

            
            
              Title
            
            
{% csrf_token %}

但是有的時候是不需要 csrf_token 認證的,有的時候是需要的,但是Django項目里的setting.py文件里設置了 'django.middleware.csrf.CsrfViewMiddleware' 之后就是全局生效了;這就 不是我們所需要的了。

那么如果有的函數不需要csrf_token 認證的話,那么就需要用到@csrf_exempt裝飾器來設置單個函數不用csrf_token 認證

            
from django.views.decorators.csrf import csrf_exempt,csrf_protect
          

@csrf_exempt 是不需要設置csrf_token認證的

@csrf_protect 是 需要設置csrf_token 認證的

以上就是本文的全部內容,希望對大家的學習有所幫助,也希望大家多多支持腳本之家。


更多文章、技術交流、商務合作、聯系博主

微信掃碼或搜索:z360901061

微信掃一掃加我為好友

QQ號聯系: 360901061

您的支持是博主寫作最大的動力,如果您喜歡我的文章,感覺我的文章對您有幫助,請用微信掃描下面二維碼支持博主2元、5元、10元、20元等您想捐的金額吧,狠狠點擊下面給點支持吧,站長非常感激您!手機微信長按不能支付解決辦法:請將微信支付二維碼保存到相冊,切換到微信,然后點擊微信右上角掃一掃功能,選擇支付二維碼完成支付。

【本文對您有幫助就好】

您的支持是博主寫作最大的動力,如果您喜歡我的文章,感覺我的文章對您有幫助,請用微信掃描上面二維碼支持博主2元、5元、10元、自定義金額等您想捐的金額吧,站長會非常 感謝您的哦!??!

發表我的評論
最新評論 總共0條評論
主站蜘蛛池模板: 辉县市| 深泽县| 青川县| 陆良县| 北票市| 平江县| 班玛县| 松潘县| 大冶市| 万安县| 承德县| 黎平县| 淮北市| 岢岚县| 德阳市| 宝坻区| 江门市| 疏勒县| 资溪县| 榕江县| 牟定县| 清水河县| 靖西县| 抚宁县| 安平县| 昆明市| 巧家县| 加查县| 沅陵县| 鄯善县| 海晏县| 屯门区| 南郑县| 金堂县| 永州市| 盱眙县| 昌图县| 彩票| 南川市| 醴陵市| 梅河口市|