0

0

Django报错CSRF token missing_AJAX请求带上CSRF_TOKEN方法

P粉602998670

P粉602998670

发布时间:2026-03-14 10:10:32

|

177人浏览过

|

来源于php中文网

原创

AJAX 请求报 CSRF token missing 是因 Django 默认要求非安全方法请求携带有效 CSRF Token,而原生 JS 不自动注入;需设 CSRF_COOKIE_HTTPONLY=False 并从 cookie 读取 csrftoken 放入 X-CSRFToken 请求头。

django报错csrf token missing_ajax请求带上csrf_token方法

为什么 AJAX 请求总报 CSRF token missing

因为 Django 默认要求所有非 GET/HEAD/OPTIONS 的请求(包括 POST、PUT、DELETE)必须携带有效的 CSRF Token,而原生 fetchXMLHttpRequest 不会自动带上它——哪怕页面已渲染了 {% csrf_token %}

这不是后端故意设障,而是安全机制:防止跨站伪造请求。但很多人只在表单里加了 {% csrf_token %},就以为“全局生效”了,结果 AJAX 一发就崩。

  • 常见错误现象:403 Forbidden + 响应体含 CSRF token missing or incorrect
  • 只在模板中写 {% csrf_token %} 不够,它只生成一个隐藏 input,不自动注入到 JS 请求头里
  • 如果用了 django.middleware.csrf.CsrfViewMiddleware(默认开启),所有非安全方法请求都会校验

如何让 AJAX 携带 CSRF Token(Django 4.2+ 推荐方式)

Django 从 4.2 开始把 CSRF Token 存在 csrftoken Cookie 里,并允许前端直接读取它塞进请求头。这是最轻量、兼容性最好的方案。

  • 确保 settings.pyCSRF_COOKIE_HTTPONLY = False(默认是 True,必须关掉,否则 JS 读不到)
  • 确保 CSRF_COOKIE_SAMESITE 设为 'Lax''None'(若需跨站请求,得配 CSRF_COOKIE_SECURE=True
  • 前端用 document.cookie 提取 csrftoken,再塞进 headers
const csrftoken = document.cookie.split('; ').find(row => row.startsWith('csrftoken='))?.split('=')[1];
fetch('/api/submit/', {
  method: 'POST',
  headers: {
    'Content-Type': 'application/json',
    'X-CSRFToken': csrftoken
  },
  body: JSON.stringify({name: 'test'})
});

jQuery 用户别硬套 $.ajaxSetup,小心坑

老项目还在用 jQuery?别直接在 $.ajaxSetup 里写死 X-CSRFToken,因为 Cookie 可能过期或未加载完成,导致后续所有请求都挂。

Otter.ai
Otter.ai

一个自动的会议记录和笔记工具,会议内容生成和实时转录

下载
  • 每次请求前动态取值更稳妥,比如封装一个 getCookie(name) 函数
  • $.ajaxSetup({ beforeSend }) 里取不到最新 Cookie 是常见问题——页面刚加载完,CSRF Cookie 还没写入
  • 如果用了 django.contrib.staticfiles,确认 CSRF_COOKIE_PATH 和静态资源路径没冲突(比如设成 /admin/ 就会导致前台 JS 读不到)

API 场景下要不要关 CSRF?看清楚你的认证方式

如果你的接口走的是 TokenAuthenticationSessionAuthentication 配合登录态,那不能关 CSRF——关了等于裸奔。

  • 只有纯无状态 API(如 JWT,且完全不用 Django session)才考虑用 @csrf_exempt,但仅限个别视图,别全关
  • APIView 类里加 authentication_classes = [TokenAuthentication] 不代表自动跳过 CSRF,仍要校验,除非显式加 @method_decorator(csrf_exempt)
  • djangorestframework-simplejwt 时,只要没用 SessionAuthentication,通常可以安全地对 API 视图禁用 CSRF(但仍建议优先走 Token Header 方案)

真正容易被忽略的点:CSRF Token 不是“一次生成永久有效”,它随 session 变化,也受 CSRF_COOKIE_AGE 控制;前端缓存了旧 token 却没刷新,就会突然报错——别只测登录成功那一刻。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
Python Web 框架 Django 深度开发
Python Web 框架 Django 深度开发

本专题系统讲解 Python Django 框架的核心功能与进阶开发技巧,包括 Django 项目结构、数据库模型与迁移、视图与模板渲染、表单与认证管理、RESTful API 开发、Django 中间件与缓存优化、部署与性能调优。通过实战案例,帮助学习者掌握 使用 Django 快速构建功能全面的 Web 应用与全栈开发能力。

166

2026.02.04

jquery插件有哪些
jquery插件有哪些

jquery插件有jQuery UI、jQuery Validate、jQuery DataTables、jQuery Slick、jQuery LazyLoad、jQuery Countdown、jQuery Lightbox、jQuery FullCalendar、jQuery Chosen和jQuery EasyUI等。本专题为大家提供jquery插件相关的文章、下载、课程内容,供大家免费下载体验。

156

2023.09.12

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

337

2023.10.13

jquery删除元素的方法
jquery删除元素的方法

jquery可以通过.remove() 方法、 .detach() 方法、.empty() 方法、.unwrap() 方法、.replaceWith() 方法、.html('') 方法和.hide() 方法来删除元素。更多关于jquery相关的问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

406

2023.11.10

jQuery hover()方法的使用
jQuery hover()方法的使用

hover()是jQuery中一个常用的方法,它用于绑定两个事件处理函数,这两个函数将在鼠标指针进入和离开匹配的元素时执行。想了解更多hover()的相关内容,可以阅读本专题下面的文章。

515

2023.12.04

jquery实现分页方法
jquery实现分页方法

在jQuery中实现分页可以使用插件或者自定义实现。想了解更多jquery分页的相关内容,可以阅读本专题下面的文章。

312

2023.12.06

jquery中隐藏元素是什么
jquery中隐藏元素是什么

jquery中隐藏元素是非常重要的一个概念,在使用jquery隐藏元素之前,需要先了解css样式中关于元素隐藏的属性,比如display、visibility、opacity等属性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

128

2024.02.23

jquery中什么是高亮显示
jquery中什么是高亮显示

jquery中高亮显示是指对页面搜索关键词时进行高亮显示,其实现办法:1、先获取要高亮显示的行,获取搜索的内容,再遍历整行内容,最后添加高亮颜色;2、使用“jquery highlight”高亮插件。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

183

2024.02.23

TypeScript类型系统进阶与大型前端项目实践
TypeScript类型系统进阶与大型前端项目实践

本专题围绕 TypeScript 在大型前端项目中的应用展开,深入讲解类型系统设计与工程化开发方法。内容包括泛型与高级类型、类型推断机制、声明文件编写、模块化结构设计以及代码规范管理。通过真实项目案例分析,帮助开发者构建类型安全、结构清晰、易维护的前端工程体系,提高团队协作效率与代码质量。

26

2026.03.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Django 教程
Django 教程

共28课时 | 5万人学习

Django DRF 源码解析
Django DRF 源码解析

共21课时 | 1.5万人学习

Django参考手册
Django参考手册

共0课时 | 0.1万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号