0

0

Django怎么防CSRF_模板{% csrf_token %}标签与中间件机制

P粉602998670

P粉602998670

发布时间:2026-03-13 11:55:32

|

700人浏览过

|

来源于php中文网

原创

Django的CsrfViewMiddleware通过比对Cookie中的csrftoken与POST数据或X-CSRFToken头的值来校验CSRF,仅对非安全方法强制校验,需置于SessionMiddleware之后,且依赖正确配置的Cookie策略与前后端token传递。

django怎么防csrf_模板{% csrf_token %}标签与中间件机制

CSRF中间件怎么起作用的

Django的django.middleware.csrf.CsrfViewMiddleware在请求进来时读取csrftoken Cookie,再从POST数据或X-CSRFToken请求头里找匹配值;响应返回前会刷新Cookie(如果需要)。它默认对所有非安全方法(POST/PUT/PATCH/DELETE)强制校验,但跳过GET/HEAD/OPTIONS/TRACE。

常见错误现象:403 Forbidden + Forbidden (CSRF token missing or incorrect.),通常是因为没传token、Cookie被浏览器拦截(比如跨域未设Samesite=None; Secure),或者中间件顺序错了——它必须在SessionMiddleware之后,否则拿不到session里的token种子。

实操建议:

  • CsrfViewMiddleware不能禁用,除非你明确用@csrf_exempt标记个别视图
  • 若用AJAX发POST,别只依赖模板里的{% csrf_token %},得手动把csrftoken Cookie值塞进X-CSRFToken请求头
  • 前后端分离时,后端需确保CSRF_COOKIE_SECURECSRF_COOKIE_SAMESITE配置与前端域名、协议一致

模板里{% csrf_token %}到底干了什么

这个标签不是“加个隐藏字段”那么简单:它先检查当前请求是否已生成CSRF token(比如通过session或签名cookie),没有就生成一个,然后输出形如<input type="hidden" name="csrfmiddlewaretoken" value="...">的HTML。值来自get_token(request),本质是加密后的随机字符串+时间戳+session key(如果启用了session)。

使用场景:仅适用于表单提交(<form method="post">),对AJAX无直接帮助;如果你用render()返回模板,它自动生效;但用JsonResponse或纯API视图,这个标签压根不渲染。

实操建议:

  • 不要在模板里重复写两次{% csrf_token %},Django不会报错但会多一个冗余字段
  • 如果表单action指向外部域名(比如支付回调页),删掉它——CSRF保护只对同源提交有效
  • 自定义表单类时,别误删csrf_token上下文变量,否则{% csrf_token %}输出为空

为什么AJAX POST老是403,但表单却正常

根本原因:表单提交靠浏览器自动带上Cookie,而现代fetchaxios默认不带凭证(credentials: 'same-origin'没开),导致CsrfViewMiddleware读不到csrftoken Cookie,只能退而求其次查X-CSRFToken头——但前端没设。

AITDK
AITDK

免费AI SEO工具,SEO的AI生成器

下载

性能影响:每次AJAX请求都得额外读一次Cookie再解析,开销极小;但若频繁跨域且没配好Samesite,token可能根本送不到后端。

实操建议:

  • 前端JS里用document.cookie.match(/(?:^|; )csrftoken=([^;]*)/)取值,再塞进headers: {'X-CSRFToken': token}
  • 避免用localStorage存token——它不随请求自动发送,还得手动补头,且有XSS泄露风险
  • 如果用Django REST Framework,SessionAuthentication会自动处理CSRF,但TokenAuthentication不会,得自己加逻辑

哪些情况可以跳过CSRF校验

CSRF防护只针对状态变更请求,且前提是攻击者能诱导用户发起请求。静态资源、只读API、Webhook接收端、内部服务调用,都不需要它。

容易踩的坑:@csrf_exempt是全局关开关,哪怕只对某个path开放,也会让整个视图函数裸奔;更安全的做法是用@csrf_protect显式包住需要校验的分支,其余放行。

实操建议:

  • Webhook接口(比如GitHub、Stripe回调)必须@csrf_exempt,因为调用方不可能带你的CSRF token
  • django.views.decorators.csrf.ensure_csrf_cookie只为发Cookie,不校验请求,适合单页应用首次加载
  • 测试环境慎用CSRF_COOKIE_HTTPONLY = False,否则JS取不到token,但生产环境必须为True防XSS窃取
Django的CSRF机制看着简单,真正麻烦的是Cookie策略、跨域配置、前后端token传递路径这三块的咬合——漏掉任一环,403就悄无声息地来了。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
Python Web 框架 Django 深度开发
Python Web 框架 Django 深度开发

本专题系统讲解 Python Django 框架的核心功能与进阶开发技巧,包括 Django 项目结构、数据库模型与迁移、视图与模板渲染、表单与认证管理、RESTful API 开发、Django 中间件与缓存优化、部署与性能调优。通过实战案例,帮助学习者掌握 使用 Django 快速构建功能全面的 Web 应用与全栈开发能力。

166

2026.02.04

什么是中间件
什么是中间件

中间件是一种软件组件,充当不兼容组件之间的桥梁,提供额外服务,例如集成异构系统、提供常用服务、提高应用程序性能,以及简化应用程序开发。想了解更多中间件的相关内容,可以阅读本专题下面的文章。

183

2024.05.11

Golang 中间件开发与微服务架构
Golang 中间件开发与微服务架构

本专题系统讲解 Golang 在微服务架构中的中间件开发,包括日志处理、限流与熔断、认证与授权、服务监控、API 网关设计等常见中间件功能的实现。通过实战项目,帮助开发者理解如何使用 Go 编写高效、可扩展的中间件组件,并在微服务环境中进行灵活部署与管理。

226

2025.12.18

ajax教程
ajax教程

php中文网为大家带来ajax教程合集,Ajax是一种用于创建快速动态网页的技术。通过在后台与服务器进行少量数据交换,Ajax可以使网页实现异步更新。这意味着可以在不重新加载整个网页的情况下,对网页的某部分进行更新。php中文网还为大家带来ajax的相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

166

2023.06.14

ajax中文乱码解决方法
ajax中文乱码解决方法

ajax中文乱码解决方法有设置请求头部的字符编码、在服务器端设置响应头部的字符编码和使用encodeURIComponent对中文进行编码。本专题为大家提供ajax中文乱码相关的文章、下载、课程内容,供大家免费下载体验。

170

2023.08.31

ajax传递中文乱码怎么办
ajax传递中文乱码怎么办

ajax传递中文乱码的解决办法:1、设置统一的编码方式;2、服务器端编码;3、客户端解码;4、设置HTTP响应头;5、使用JSON格式。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

124

2023.11.15

ajax网站有哪些
ajax网站有哪些

使用ajax的网站有谷歌、维基百科、脸书、纽约时报、亚马逊、stackoverflow、twitter、hacker news、shopify和basecamp等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

260

2024.09.24

cookie
cookie

Cookie 是一种在用户计算机上存储小型文本文件的技术,用于在用户与网站进行交互时收集和存储有关用户的信息。当用户访问一个网站时,网站会将一个包含特定信息的 Cookie 文件发送到用户的浏览器,浏览器会将该 Cookie 存储在用户的计算机上。之后,当用户再次访问该网站时,浏览器会向服务器发送 Cookie,服务器可以根据 Cookie 中的信息来识别用户、跟踪用户行为等。

6500

2023.06.30

TypeScript类型系统进阶与大型前端项目实践
TypeScript类型系统进阶与大型前端项目实践

本专题围绕 TypeScript 在大型前端项目中的应用展开,深入讲解类型系统设计与工程化开发方法。内容包括泛型与高级类型、类型推断机制、声明文件编写、模块化结构设计以及代码规范管理。通过真实项目案例分析,帮助开发者构建类型安全、结构清晰、易维护的前端工程体系,提高团队协作效率与代码质量。

26

2026.03.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Django 教程
Django 教程

共28课时 | 5万人学习

Django DRF 源码解析
Django DRF 源码解析

共21课时 | 1.5万人学习

Django参考手册
Django参考手册

共0课时 | 0.1万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号