python学习笔记-django crsf

csrf(跨站请求伪造)

django通过中间件 django.middleware.csrf.CsrfViewMiddleware 为用户实现防止跨站请求伪造的功能。

原理:在用户访问django的可信站点时,django在用户表单中生成一个隐含字段(csrftoken),值是在服务器端随机生成的,

当用户提交表单时,服务器通过检验表单的 csrftoken值是否和自己保存的一致,来判断用户的合法性。

源码分析:

CsrfViewMiddleware类的 process_request() 方法首先从配置文件获取     CSRF_USE_SESSIONS的值,如果有值从session获取 CSRF_SESSION_KEY的值并返回

如果没有从请求的COOKIE中获取 CSRF_COOKIE_NAME的值,没有返回 None。

# process_request() 代码片段

def process_request(self, request):

        csrf_token = self._get_token(request)

        if csrf_token is not None:

            request.META['CSRF_COOKIE'] = csrf_token

    def _get_token(self, request):

        if settings.CSRF_USE_SESSIONS:

            try:

                return request.session.get(CSRF_SESSION_KEY)

            except AttributeError:

                raise ImproperlyConfigured(

                    'CSRF_USE_SESSIONS is enabled, but request.session is not '

                    'set. SessionMiddleware must appear before CsrfViewMiddleware '

                    'in MIDDLEWARE%s.' % ('_CLASSES' if settings.MIDDLEWARE is None else '')

                )

        else:

            try:

                cookie_token = request.COOKIES[settings.CSRF_COOKIE_NAME]

            except KeyError:

                return None

            csrf_token = _sanitize_token(cookie_token)

            if csrf_token != cookie_token:

                request.csrf_cookie_needs_reset = True

            return csrf_token

CsrfViewMiddleware process_view() 方法首先检查函数是否被 csrf_exempt装饰器装饰,如果被装饰则返回 None,

如果没被装饰则从请求头中取出 CSRF_COOKIE值,与表单中的 csrfmiddlewaretoken的值进行校验,

校验通过程序接着执行,否则返回 403 Forbidden错误。

# process_view() 代码片段

    def process_view(self, request, callback, callback_args, callback_kwargs):

        if getattr(request, 'csrf_processing_done', False):

            return None

        if getattr(callback, 'csrf_exempt', False):

            return None

            csrf_token = request.META.get('CSRF_COOKIE')

            if csrf_token is None:

                return self._reject(request, REASON_NO_CSRF_COOKIE)

            request_csrf_token = ""

            if request.method == "POST":

                try:

                    request_csrf_token = request.POST.get('csrfmiddlewaretoken', '')

                except IOError:

                    pass

            if request_csrf_token == "":

                request_csrf_token = request.META.get(settings.CSRF_HEADER_NAME, '')

            request_csrf_token = _sanitize_token(request_csrf_token)

            if not _compare_salted_tokens(request_csrf_token, csrf_token):

                return self._reject(request, REASON_BAD_TOKEN)

        return self._accept(request)

实现django防止跨站请求伪造方式:

在django的settings配置文件中 MIDDLEWARE 列表中添加 'django.middleware.csrf.CsrfViewMiddleware' 中间件,此方式会在全局进行csrf验证,

如果某个视图函数或者类不进行验证,可以通过 csrf_exempt装饰器实现

    示例:

    from django.views.decorators.csrf import csrf_exempt

    @csrf_exempt 

     def index(request):

            pass

也可以把csrf_exempt装饰器直接加在URL路由映射中,使某个视图函数不经过CSRF验证

示例:

 from django.views.decorators.csrf import csrf_exempt

from app import views

url(r'^index/',csrf_exempt(views.index)),

如果没有在django项目的settings文件中没有设置 'django.middleware.csrf.CsrfViewMiddleware' 中间件,可以通过 csrf_protect装饰器实现 CSRF验证

示例:

from django.views.decorators.csrf import csrf_protect

@csrf_protect 

def index(request): 

        pass

或者

from django.views.decorators.csrf import csrf_protect

url(r'^index/',csrf_protect(views.index)),

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 217,907评论 6 506
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,987评论 3 395
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 164,298评论 0 354
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,586评论 1 293
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,633评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,488评论 1 302
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,275评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,176评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,619评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,819评论 3 336
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,932评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,655评论 5 346
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,265评论 3 329
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,871评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,994评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,095评论 3 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,884评论 2 354

推荐阅读更多精彩内容

  • 利用HTTP协议向服务器传参的几种途径、响应、Cookie、Session、类视图、中间件 注意: 1>Dja...
    Cestine阅读 1,259评论 0 2
  • 此段内容简要来自自强学堂的教程详情请查询自强学堂 一、 后台的运作流程 接收request请求 处理数据 获取请求...
    coder_ben阅读 5,246评论 6 56
  • 本文是 Django 官网文档的翻译。官网链接:https://docs.djangoproject.com/en...
    学以致用123阅读 5,696评论 0 5
  • 一、Django框架前言知识: 1、C/S和B/S的区别: C/S结构软件:客户端/服务端软件,即客户端要自己下载...
    月下独酌123阅读 4,527评论 0 36
  • 模块间联系越多,其耦合性越强,同时表明其独立性越差( 降低耦合性,可以提高其独立性)。软件设计中通常用耦合度和内聚...
    riverstation阅读 2,070评论 0 8