CSRF验证失败。请求中止

时间:2012-04-30 17:38:51

标签: python django csrf requestcontext

我尝试构建一个非常简单的网站,可以将数据添加到sqlite3数据库中。我有一个带有两个文本输入的POST表单。

的index.html:

{% if top_list %}
    <ul>
    <b><pre>Name    Total steps</pre></b>
    {% for t in top_list %}
        <pre>{{t.name}} {{t.total_steps}}</pre>
    {% endfor %}
    </ul>
    {% else %}
    <p>No data available.</p>
{% endif %}
<br>
<form action="/steps_count/" method="post">
    {% csrf_token %}
    Name: <input type="text" name="Name" /><br />
    Steps: <input type="text" name="Steps" /><br />
   <input type="submit" value="Add" />
 </form>

forms.py:

from django import forms
from steps_count.models import Top_List

class Top_List_Form(forms.ModelForm):
    class Meta:
        model=Top_List

views.py:

# Create your views here.
from django.template import Context, loader
from django.http import HttpResponse
from steps_count.models import Top_List
from steps_count.forms import Top_List_Form
from django.template import RequestContext
from django.shortcuts import get_object_or_404, render_to_response

def index(request):

if request.method == 'POST':
    #form = Top_List_Form(request.POST)
    print "Do something"
else:
    top_list = Top_List.objects.all().order_by('total_steps').reverse()
    t = loader.get_template('steps_count/index.html')
    c = Context({'top_list': top_list,})
    #output = ''.join([(t.name+'\t'+str(t.total_steps)+'\n') for t in top_list])
    return HttpResponse(t.render(c))

但是,当我点击“提交”按钮时,我收到403错误:

CSRF verification failed. Request aborted.

我在index.html中添加了{% csrf_token %}。但是,如果它是RequestContext问题,我真的不知道在哪里以及如何使用它。我希望一切都发生在同一页面上(index.html)。

13 个答案:

答案 0 :(得分:15)

使用自动添加RequestContext的{​​{3}}。

from django.http import HttpResponse
from django.shortcuts import get_object_or_404, render
from steps_count.models import Top_List
from steps_count.forms import Top_List_Form


def index(request):

    if request.method == 'POST':
        #form = Top_List_Form(request.POST)
        return HttpResponse("Do something") # methods must return HttpResponse
    else:
        top_list = Top_List.objects.all().order_by('total_steps').reverse()
        #output = ''.join([(t.name+'\t'+str(t.total_steps)+'\n') for t in top_list])
        return render(request,'steps_count/index.html',{'top_list': top_list})

答案 1 :(得分:6)

当您发现此类消息时,表示CSRF令牌丢失或不正确。所以你有两个选择。

  1. 对于POST表单,您需要确保:

    • 您的浏览器正在接受Cookie。

    • 在模板中,每个POST表单中都有一个{%csrf_token%}模板标记,用于定位内部网址。

  2. 另一种简单的方法是在设置标签的MIDDLEWARE_CLASSES中注释一行( NOT RECOMMENDED )('django.middleware.csrf.CsrfViewMiddleware')。

    MIDDLEWARE_CLASSES = (
        'django.contrib.sessions.middleware.SessionMiddleware',
        'django.middleware.common.CommonMiddleware',
        # 'django.middleware.csrf.CsrfViewMiddleware',
        'django.contrib.auth.middleware.AuthenticationMiddleware',
        'django.contrib.auth.middleware.SessionAuthenticationMiddleware',
        'django.contrib.messages.middleware.MessageMiddleware',
        'django.middleware.clickjacking.XFrameOptionsMiddleware',
    

答案 2 :(得分:2)

您可能错过了在表单中添加以下内容:

{% csrf_token %}

答案 3 :(得分:1)

你应该使用

from django.shortcuts import render_to_response
.
.
.
return render_to_response("steps_count/index.html", {'top_list': top_list}, context_instance=RequestContext(request))

而不是

return HttpResponse(t.render(c))

阅读“上下文处理器”并查看this链接,了解有关CSRF保护如何在Django中工作的详细信息。

更新

我将HttpResponse误读为render_to_response。我更新了我以前的答案。

答案 4 :(得分:1)

这里常见的错误是使用render_to_response(这在旧教程中常用),它不会自动包含RequestContext。渲染会自动包含它。

在按照教程创建新应用时了解到这一点,并且CSRF不适用于新应用中的网页。

答案 5 :(得分:0)

function yourFunctionName(data_1,data_2){
        context = {}
        context['id'] = data_1
        context['Valid'] = data_2
        $.ajax({
            beforeSend:function(xhr, settings) {
                    function getCookie(name) {
                            var cookieValue = null;
                            if (document.cookie && document.cookie != '') {
                                var cookies = document.cookie.split(';');
                                for (var i = 0; i < cookies.length; i++) {
                                    var cookie = jQuery.trim(cookies[i]);
                                    if (cookie.substring(0, name.length + 1) == (name + '=')) {
                                        cookieValue = decodeURIComponent(cookie.substring(name.length + 1));
                                        break;
                                    }
                                }
                            }
                            return cookieValue;
                        }
                        if (settings.url == "your-url")
                            xhr.setRequestHeader("X-CSRFToken", getCookie('csrftoken'));
                    },

            url: "your-url",
            type: "POST",
            data: JSON.stringify(context),
            dataType: 'json',
            contentType: 'application/json'
        }).done(function( data ) {
    });

答案 6 :(得分:0)

CGSize size = CGSizeMake(width, height);
CAGradientLayer *layer = [CAGradientLayer layer];
layer.frame = CGRectMake(0, 0, size.width, size.height);
layer.colors = @[(__bridge id)[UIColor blackColor].CGColor,  // start color
                 (__bridge id)[UIColor whiteColor].CGColor]; // end color

UIGraphicsBeginImageContext(size);
@try {
  [layer renderInContext:UIGraphicsGetCurrentContext()];
  UIImage *image = UIGraphicsGetImageFromCurrentImageContext();
} @finally {
  UIGraphicsEndImageContext();
}

答案 7 :(得分:0)

在HTML标题中,添加

<meta name="csrf_token" content="{{ csrf_token }}">

然后在你的JS / angular配置中:

app.config(function($httpProvider){
    $httpProvider.defaults.headers.post['X-CSRFToken'] = $('meta[name=csrf_token]').attr('content');
}

答案 8 :(得分:0)

解决此问题的另一种最佳方法是使用'@csrf_exempt'注释。

只需在您的方法上使用@csrf_exempt

import django.views.decorators import csrf_exempt

@csrf_exempt
def index(request):

,您无需在html中指定{% csrf_token %}

学习愉快。.

答案 9 :(得分:0)

使用装饰器:

from django.views.decorators.csrf import csrf_exempt

@csrf_exempt
def method_name():
    # body

答案 10 :(得分:0)

确保您的浏览器接受 cookie。我遇到了同样的问题。

答案 11 :(得分:0)

如果您使用的是 DRF,则需要添加 @api_view(['POST'])

答案 12 :(得分:-1)

1){%csrf_token%}不在模板中 - 要么 - 2){%csrf_token%}在html表单之外