網(wǎng)站首頁 編程語言 正文
一、CSRF:保護(hù)機(jī)制
Django預(yù)防CSRF攻擊的方法是在用戶提交的表單中加入一個csrftoken的隱含值,這個值和服務(wù)器中保存的csrftoken的值相同,這樣做的原理如下:
1、在用戶訪問django的可信站點(diǎn)時,django反饋給用戶的表單中有一個隱含字段csrftoken,這個值是在服務(wù)器端隨機(jī)生成的,每一次提交表單都會生成不同的值
2、當(dāng)用戶提交django的表單時,服務(wù)器校驗(yàn)這個表單的csrftoken是否和自己保存的一致,來判斷用戶的合法性
3、當(dāng)用戶被csrf攻擊從其他站點(diǎn)發(fā)送精心編制的攻擊請求時,由于其他站點(diǎn)不可能知道隱藏的csrftoken字段的信息這樣在服務(wù)器端就會校驗(yàn)失敗,攻擊被成功防御
二、CORS:跨域訪問
舉例:前端和后端分別是兩個不同的端?
前端:127.0.0.1:8081
后端:192.168.17.129:8880
現(xiàn)在,前端與后端分別是不同的端?,這就涉及到跨域訪問數(shù)據(jù)的問題,因?yàn)闉g覽器的同源策略,默認(rèn)是不?持兩個不同域名間相互訪問數(shù)據(jù),?我們需要在兩個域名間相互傳遞數(shù)據(jù),這時我們就要為后端添加跨域訪問的?持。
django后端設(shè)置:
1、使用django-cors-headers擴(kuò)展 a、安裝
pip install django-cors-headers
b、添加子應(yīng)用
INSTALLED_APPS = [
...
'corsheaders',
...
]
c、中間件配置
MIDDLEWARE = [
'corsheaders.middleware.CorsMiddleware',
...
]
d、添加白名單
# 設(shè)置CORS?名單
CORS_ORIGIN_WHITELIST = (
'http://127.0.0.1:8081',
'http://127.0.0.1:8080',
'http://localhost:8080',
'http://www.nagle.cn:8080',
'http://api.nagle.cn:8083',
)
CORS_ALLOW_CREDENTIALS = True # 允許攜帶cookie
凡是出現(xiàn)在?名單中的域名,都可以訪問后端接?CORS_ALLOW_CREDENTIALS 指明在跨域訪問中,后端是否?持對cookie的操作。
2、跨域?qū)崿F(xiàn)流程 a、瀏覽器會第一次先發(fā)送OPTIONS請求詢問后端是否允許跨域,后端查詢白名單中是否有這個域名 b、如果域名在白名單列表中則響應(yīng)結(jié)果中告知瀏覽器允許跨域 c、瀏覽器第二次發(fā)送POST請求,攜帶用戶登錄數(shù)據(jù)到后端,完成登錄驗(yàn)證操作
原文鏈接:https://blog.csdn.net/YZL40514131/article/details/126110807
相關(guān)推薦
- 2022-09-20 Python?pip超詳細(xì)教程之pip的安裝與使用_python
- 2022-12-30 React錯誤邊界Error?Boundaries詳解_React
- 2021-12-19 C語言?八大排序算法的過程圖解及實(shí)現(xiàn)代碼_C 語言
- 2022-06-02 JQuery實(shí)現(xiàn)動態(tài)漂浮廣告_jquery
- 2022-11-14 Python實(shí)現(xiàn)腳本轉(zhuǎn)換為命令行程序_python
- 2022-09-15 Android?Jetpack庫剖析之ViewModel組件篇_Android
- 2023-01-01 一文帶你弄懂Python3中的def?__init___python
- 2022-01-30 axios自帶的上傳進(jìn)度回調(diào)函數(shù)
- 最近更新
-
- window11 系統(tǒng)安裝 yarn
- 超詳細(xì)win安裝深度學(xué)習(xí)環(huán)境2025年最新版(
- Linux 中運(yùn)行的top命令 怎么退出?
- MySQL 中decimal 的用法? 存儲小
- get 、set 、toString 方法的使
- @Resource和 @Autowired注解
- Java基礎(chǔ)操作-- 運(yùn)算符,流程控制 Flo
- 1. Int 和Integer 的區(qū)別,Jav
- spring @retryable不生效的一種
- Spring Security之認(rèn)證信息的處理
- Spring Security之認(rèn)證過濾器
- Spring Security概述快速入門
- Spring Security之配置體系
- 【SpringBoot】SpringCache
- Spring Security之基于方法配置權(quán)
- redisson分布式鎖中waittime的設(shè)
- maven:解決release錯誤:Artif
- restTemplate使用總結(jié)
- Spring Security之安全異常處理
- MybatisPlus優(yōu)雅實(shí)現(xiàn)加密?
- Spring ioc容器與Bean的生命周期。
- 【探索SpringCloud】服務(wù)發(fā)現(xiàn)-Nac
- Spring Security之基于HttpR
- Redis 底層數(shù)據(jù)結(jié)構(gòu)-簡單動態(tài)字符串(SD
- arthas操作spring被代理目標(biāo)對象命令
- Spring中的單例模式應(yīng)用詳解
- 聊聊消息隊(duì)列,發(fā)送消息的4種方式
- bootspring第三方資源配置管理
- GIT同步修改后的遠(yuǎn)程分支