0

0

Flask CSRF保护怎么加_Flask-WTF的CSRFProtect全局防御配置

P粉602998670

P粉602998670

发布时间:2026-03-16 08:11:02

|

385人浏览过

|

来源于php中文网

原创

CSRFProtect 必须配置 SECRET_KEY,否则静默失效;模板中表单用 {{ form.csrf_token }},纯 HTML 或 AJAX 用 {{ csrf_token() }};AJAX 需手动带 X-CSRFToken 请求头;禁用 CSRF 需谨慎评估风险。

flask csrf保护怎么加_flask-wtf的csrfprotect全局防御配置

CSRFProtect 初始化必须配 SECRET_KEY

没设 SECRET_KEYCSRFProtect 就会静默失效——表单提交不报错,但 form.validate_on_submit() 永远返回 False,错误信息是 {'csrf_token': ['The CSRF token is missing.']}

  • SECRET_KEY 是生成和校验 CSRF 令牌的根基,不能留空、不能用默认值(如 'dev'
  • 推荐从环境变量读取:app.config['SECRET_KEY'] = os.environ.get('SECRET_KEY')
  • 如果只用于 CSRF(不用 Flask-Login 等),也可单独设 WTF_CSRF_SECRET_KEY,避免复用主密钥

模板里怎么插 token:form.csrf_token vs csrf_token()

两种写法本质不同,别混用:

  • FlaskForm 子类(比如 LoginForm)时,必须写 {{ form.csrf_token }} ——它自动渲染带 name="csrf_token" 的隐藏 input,且和表单绑定校验逻辑
  • 纯 HTML 表单或 AJAX 场景,用 {{ csrf_token() }} 获取原始 token 字符串,再手动塞进请求头或字段(比如 <input type="hidden" name="csrf_token" value="{{ csrf_token() }}">
  • 直接写 <input name="csrf_token" value="{{ csrf_token() }}"> 而不加 type="hidden" 可能被浏览器自动填充,导致 token 泄露

AJAX 请求带 CSRF token 的三个实操要点

前后端分离项目里,token 必须从服务端吐给前端,再由 JS 主动带上。常见坑不是“怎么传”,而是“怎么保活”:

Gambo
Gambo

世界上首个游戏氛围编程智能体

下载
  • 把 token 放在响应 HTML 的 <meta name="csrf-token" content="{{ csrf_token() }}"> 里,JS 用 document.querySelector('meta[name="csrf-token"]').content 拿,最稳
  • fetch 或 axios 发送 POST/PUT/DELETE 时,**必须**加请求头:headers: { 'X-CSRFToken': token }(注意大小写,Flask-WTF 默认认这个头)
  • 别依赖 cookie 自动携带——CSRF token 默认不设 HttpOnly,但也不会自动附在 AJAX 请求里;靠 cookie 传需额外配置 WTF_CSRF_CHECK_DEFAULT 和钩子函数,反而更易出错

禁用 CSRF 的真实场景和风险边界

全局关掉 WTF_CSRF_ENABLED = False 是懒办法,99% 的情况不该这么做。真要绕过,得清楚代价:

  • 单个视图禁用:用 @app.route(..., methods=['POST']) + 手动取 request.form,但你得自己防重放、防篡改、做登录态校验
  • 单个表单禁用:MyForm(csrf_enabled=False),仅适用于内部工具、调试接口等明确无用户会话的场景
  • Dropzone、CKEditor 这类富上传组件,要开 DROPZONE_ENABLE_CSRF = True 并确保其 JS 正确读取并发送 token,否则 400 错误里看不到具体原因

CSRF 不是“加了就安全”,而是“不加大概率不安全”。最常被忽略的是时间戳校验:WTF_CSRF_TIME_LIMIT 默认 3600 秒,如果用户页面挂机两小时再提交,token 就已过期——这时候该返回友好提示,而不是让表单静默失败。

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
Python Flask框架
Python Flask框架

本专题专注于 Python 轻量级 Web 框架 Flask 的学习与实战,内容涵盖路由与视图、模板渲染、表单处理、数据库集成、用户认证以及RESTful API 开发。通过博客系统、任务管理工具与微服务接口等项目实战,帮助学员掌握 Flask 在快速构建小型到中型 Web 应用中的核心技能。

106

2025.08.25

Python Flask Web框架与API开发
Python Flask Web框架与API开发

本专题系统介绍 Python Flask Web框架的基础与进阶应用,包括Flask路由、请求与响应、模板渲染、表单处理、安全性加固、数据库集成(SQLAlchemy)、以及使用Flask构建 RESTful API 服务。通过多个实战项目,帮助学习者掌握使用 Flask 开发高效、可扩展的 Web 应用与 API。

81

2025.12.15

ajax教程
ajax教程

php中文网为大家带来ajax教程合集,Ajax是一种用于创建快速动态网页的技术。通过在后台与服务器进行少量数据交换,Ajax可以使网页实现异步更新。这意味着可以在不重新加载整个网页的情况下,对网页的某部分进行更新。php中文网还为大家带来ajax的相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

166

2023.06.14

ajax中文乱码解决方法
ajax中文乱码解决方法

ajax中文乱码解决方法有设置请求头部的字符编码、在服务器端设置响应头部的字符编码和使用encodeURIComponent对中文进行编码。本专题为大家提供ajax中文乱码相关的文章、下载、课程内容,供大家免费下载体验。

170

2023.08.31

ajax传递中文乱码怎么办
ajax传递中文乱码怎么办

ajax传递中文乱码的解决办法:1、设置统一的编码方式;2、服务器端编码;3、客户端解码;4、设置HTTP响应头;5、使用JSON格式。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

124

2023.11.15

ajax网站有哪些
ajax网站有哪些

使用ajax的网站有谷歌、维基百科、脸书、纽约时报、亚马逊、stackoverflow、twitter、hacker news、shopify和basecamp等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

260

2024.09.24

cookie
cookie

Cookie 是一种在用户计算机上存储小型文本文件的技术,用于在用户与网站进行交互时收集和存储有关用户的信息。当用户访问一个网站时,网站会将一个包含特定信息的 Cookie 文件发送到用户的浏览器,浏览器会将该 Cookie 存储在用户的计算机上。之后,当用户再次访问该网站时,浏览器会向服务器发送 Cookie,服务器可以根据 Cookie 中的信息来识别用户、跟踪用户行为等。

6500

2023.06.30

document.cookie获取不到怎么解决
document.cookie获取不到怎么解决

document.cookie获取不到的解决办法:1、浏览器的隐私设置;2、Same-origin policy;3、HTTPOnly Cookie;4、JavaScript代码错误;5、Cookie不存在或过期等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

369

2023.11.23

TypeScript类型系统进阶与大型前端项目实践
TypeScript类型系统进阶与大型前端项目实践

本专题围绕 TypeScript 在大型前端项目中的应用展开,深入讲解类型系统设计与工程化开发方法。内容包括泛型与高级类型、类型推断机制、声明文件编写、模块化结构设计以及代码规范管理。通过真实项目案例分析,帮助开发者构建类型安全、结构清晰、易维护的前端工程体系,提高团队协作效率与代码质量。

69

2026.03.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号