【问题标题】:Django CSRF missing in AJAX POST requestAJAX POST 请求中缺少 Django CSRF
【发布时间】:2015-07-02 11:23:34
【问题描述】:

所以我一直在将 AJAX 与我的 Django 代码集成,并按照https://docs.djangoproject.com/en/dev/ref/csrf/#ajax 的说明进行操作。该代码工作了一点,但我注意到它不适用于我的生产服务器。有人(我相信)在 StackOverflow 问题上发布了他们的代码在清除缓存时开始失败,因此在我的 AJAX 代码正在运行的浏览器选项卡中,我清除了缓存和 cookie(我真的像你一样清除了所有内容如果你试图将你的会话设为私有),你瞧,代码将不再工作。所以不知何故,CSRF 令牌没有被传输到需要传输到的任何地方。我得到的错误是 403 错误。

【问题讨论】:

  • 你可以得到一个 403 因为一个错误的令牌,但如果 Django 得到的 Host 标头与 Referrer 不匹配。错误的代理设置(通常使用 Nginx,但有时使用 Apache)可能会发生这种情况,我可能只是确认这不是问题。
  • 我如何确认这不是问题?
  • 请发布您的代码。
  • 我在发布的数据中添加了一个 csrfmiddlewaretoken 来解决这个问题。每个帖子都必须输入这个有点烦人,但我不明白为什么 Django 网站上的代码不起作用。
  • 我也遇到了同样的问题,有什么解决办法吗?

标签: ajax django csrf


【解决方案1】:

CSRF 错误是我在 Django 中存在的祸根。 我发现加载这个 js 非常适合处理这类错误。 CSRF 令牌存在于您的 cookie 中,这就是为什么过去清除 cookie 可能对您有用的原因。 在发出 ajax 请求之前加载它:

$(document).ready(function() {
    function getCookie(name) {
        var cookieValue = null;
        if (document.cookie && document.cookie != '') {
            var cookies = document.cookie.split(';');
            for (var i = 0; i < cookies.length; i++) {
                var cookie = jQuery.trim(cookies[i]);
                if (cookie.substring(0, name.length + 1) == (name + '=')) {
                    cookieValue = decodeURIComponent(cookie.substring(name.length + 1));
                    break;
                }
            }
        }
        return cookieValue;
    }

    var csrftoken = getCookie('csrftoken');

    function csrfSafeMethod(method) {
        return (/^(GET|HEAD|OPTIONS|TRACE)$/.test(method));
    }

    $.ajaxSetup({
        beforeSend: function (xhr, settings) {
            if (!csrfSafeMethod(settings.type) && !this.crossDomain) {
                xhr.setRequestHeader("X-CSRFToken", csrftoken);
            }
        }
    });
});

【讨论】:

  • 除非我输入错误,否则我已按照 Django 网站上的说明将此代码放入我的项目中,但它不起作用。
猜你喜欢
  • 2021-12-28
  • 1970-01-01
  • 2017-12-19
  • 2015-04-08
  • 2019-04-04
  • 2011-07-03
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多