【发布时间】:2019-07-24 10:23:40
【问题描述】:
我正在尝试使用 djoser 进行令牌身份验证,但使用 django-rest-knox 令牌。
我已将TOKEN_MODEL 设置为knox.models.AuthToken,并将其余框架的DEFAULT_AUTHENTICATION_CLASSES 设置为knox.auth.TokenAuthentication。
我天真地认为这已经足够了,但 Djoser 的内置序列化程序(创建令牌和令牌)似乎无法与 knox 令牌一起正常工作。我尝试用自定义序列化程序覆盖它们,但我没有得到任何结果(这并不是说不可能,只是我不擅长这个)。
我突然想到,也许我应该尝试使用 Knox 自己的登录视图……这可能吗,或者它们不能像那样混合吗? (我问主要是因为我不想让它“工作”,但发现我实际上在这样做时引入了一个安全漏洞)。
设置:
DJOSER = {
"TOKEN_MODEL": "knox.models.AuthToken",
"SERIALIZERS": {"token": "users.serializers.TokenSerializer"},
}
users.serializers.TokenSerializer 在哪里:
class TokenSerializer(serializers.ModelSerializer):
auth_token = serializers.CharField(source="token_key")
class Meta:
model = settings.TOKEN_MODEL
fields = ("auth_token",)
这只是从原始的 Djoser TokenSerializer 稍微修改。 AuthToken 对象没有key 属性会引发错误。诺克斯代币似乎将其称为token_key,所以我替换了以下行:
auth_token = serializers.CharField(source="key") 与 auth_token = serializers.CharField(source="token_key")
现在,它不会引发错误,但会返回一个空标记。检查实际数据库显示它已保存具有正确用户和创建时间的令牌,但摘要、盐和令牌密钥为“空”
【问题讨论】:
-
您是否从项目设置中覆盖
Djoser的命名空间。序列化程序应覆盖 Djsoer 设置中的序列化程序命名空间下。 -
是的,我做到了
-
您能否添加您的
settings.py,我相信您这样做是正确的,但只是想检查一下。 -
@Shakil 我添加了更多细节
-
settings.TOKEN_MODEL代表什么,我的意思是它是 knox.models.AuthToken 还是 rest_framework.authtoken.models.Token。
标签: django-rest-framework django-rest-auth djoser