0

0

Python 表单重复提交的 nonce 机制

舞夢輝影

舞夢輝影

发布时间:2026-02-18 16:49:02

|

452人浏览过

|

来源于php中文网

原创

csrf token 挡不住重复提交,因其会话级、可重用;防重放须用一次性 nonce,需密码学随机生成、redis/db 存储带过期、签名传输、提交后立即删除,并在服务端严格闭环校验。

python 表单重复提交的 nonce 机制

为什么 csrf_token 挡不住重复提交?

因为 csrf_token 是会话级的,只要用户没退出、cookie 没过期,同一个 token 就能反复用。表单提交成功后页面没刷新,用户狂点“提交”按钮,后端每次收到的都是合法 CSRF token——它只防跨站,不防重放。

真正要拦住重复提交,得靠一次性凭证:nonce。它必须服务端生成、一次有效、带时效、绑定用户动作(比如创建订单),且不能和 CSRF token 混用。

generate_nonce() 怎么写才安全?

别用时间戳或自增 ID 做 nonce,容易被预测或重放。必须用密码学安全随机数 + 用户上下文签名。

  • secrets.token_urlsafe(32) 生成随机字符串,不是 random 模块
  • 把 nonce 存进 Redis,设置 5 分钟过期,key 建议拼上用户 ID 和操作类型:f"nonce:submit_order:{user_id}"
  • 如果要用数据库存,务必加唯一索引 + created_at 字段,避免脏数据堆积
  • 不要把 nonce 直接塞进隐藏字段明传,至少用 itsdangerous 签名:用 URLSafeTimedSerializer 包一层,防止篡改

Flask 表单里怎么塞和验 nonce?

关键在「生成 → 渲染 → 提交 → 校验 → 消费」闭环不能断。漏掉任意一环,就等于没做。

caozha-order(竞价页订单管理系统)
caozha-order(竞价页订单管理系统)

caozha-order是一个通用的竞价页订单管理系统,基于开源的caozha-admin开发,支持订单管理、订单回收站、产品管理、批量上传订单、批量导出订单(支持导出格式:.xls,.xlsx,.csv)、检测订单重复、竞价页的下单表单调用等功能,内置灵活的查看订单权限设置机制。系统特点:易上手,零门槛,界面清爽极简,极便于二次开发。

下载

立即学习Python免费学习笔记(深入)”;

  • 渲染表单前,在视图里调 generate_nonce(),把结果存在 session 或模板变量里,再传给前端:<input type="hidden" name="nonce" value="{{ nonce }}">
  • 接收 POST 时,先取 request.form.get("nonce"),再用同一套逻辑反解或查 Redis;验证失败直接 return abort(400),别进业务逻辑
  • 校验通过后,立刻从 Redis 删除该 nonce——这是最常漏的一步,不删就形同虚设
  • 如果用了 URLSafeTimedSerializer,注意它的 max_age 要和 Redis 过期时间对齐,否则可能 token 没过期但签名已失效

为什么前端防抖不能替代服务端 nonce?

JS 防抖只是让按钮点一次变灰,但它挡不住 Postman 重放、curl 提交、或者用户禁用 JS 后手动发请求。所有客户端限制都可绕过。

服务端 nonce 是最后一道防线,而且它还能帮你发现异常行为:比如同一用户 1 秒内提交 5 个不同 nonce,大概率是脚本在扫。

真正复杂的点在于状态同步——如果部署多台 Web 实例,Redis 必须是共享的;如果用了异步任务处理表单(比如 Celery),nonce 校验必须在任务入队前完成,不能丢到队列里再验。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
Python Flask框架
Python Flask框架

本专题专注于 Python 轻量级 Web 框架 Flask 的学习与实战,内容涵盖路由与视图、模板渲染、表单处理、数据库集成、用户认证以及RESTful API 开发。通过博客系统、任务管理工具与微服务接口等项目实战,帮助学员掌握 Flask 在快速构建小型到中型 Web 应用中的核心技能。

97

2025.08.25

Python Flask Web框架与API开发
Python Flask Web框架与API开发

本专题系统介绍 Python Flask Web框架的基础与进阶应用,包括Flask路由、请求与响应、模板渲染、表单处理、安全性加固、数据库集成(SQLAlchemy)、以及使用Flask构建 RESTful API 服务。通过多个实战项目,帮助学习者掌握使用 Flask 开发高效、可扩展的 Web 应用与 API。

75

2025.12.15

软件测试常用工具
软件测试常用工具

软件测试常用工具有Selenium、JUnit、Appium、JMeter、LoadRunner、Postman、TestNG、LoadUI、SoapUI、Cucumber和Robot Framework等等。测试人员可以根据具体的测试需求和技术栈选择适合的工具,提高测试效率和准确性 。

449

2023.10.13

cookie
cookie

Cookie 是一种在用户计算机上存储小型文本文件的技术,用于在用户与网站进行交互时收集和存储有关用户的信息。当用户访问一个网站时,网站会将一个包含特定信息的 Cookie 文件发送到用户的浏览器,浏览器会将该 Cookie 存储在用户的计算机上。之后,当用户再次访问该网站时,浏览器会向服务器发送 Cookie,服务器可以根据 Cookie 中的信息来识别用户、跟踪用户行为等。

6468

2023.06.30

document.cookie获取不到怎么解决
document.cookie获取不到怎么解决

document.cookie获取不到的解决办法:1、浏览器的隐私设置;2、Same-origin policy;3、HTTPOnly Cookie;4、JavaScript代码错误;5、Cookie不存在或过期等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

362

2023.11.23

阻止所有cookie什么意思
阻止所有cookie什么意思

阻止所有cookie意味着在浏览器中禁止接受和存储网站发送的cookie。阻止所有cookie可能会影响许多网站的使用体验,因为许多网站使用cookie来提供个性化服务、存储用户信息或跟踪用户行为。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

432

2024.02.23

cookie与session的区别
cookie与session的区别

本专题整合了cookie与session的区别和使用方法等相关内容,阅读专题下面的文章了解更详细的内容。

97

2025.08.19

session失效的原因
session失效的原因

session失效的原因有会话超时、会话数量限制、会话完整性检查、服务器重启、浏览器或设备问题等等。详细介绍:1、会话超时:服务器为Session设置了一个默认的超时时间,当用户在一段时间内没有与服务器交互时,Session将自动失效;2、会话数量限制:服务器为每个用户的Session数量设置了一个限制,当用户创建的Session数量超过这个限制时,最新的会覆盖最早的等等。

327

2023.10.17

pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法
pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法

本专题系统整理pixiv网页版官网入口及登录访问方式,涵盖官网登录页面直达路径、在线阅读入口及快速进入方法说明,帮助用户高效找到pixiv官方网站,实现便捷、安全的网页端浏览与账号登录体验。

561

2026.02.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
最新Python教程 从入门到精通
最新Python教程 从入门到精通

共4课时 | 22.4万人学习

Django 教程
Django 教程

共28课时 | 4.4万人学习

SciPy 教程
SciPy 教程

共10课时 | 1.6万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号