【问题标题】:django-allauth gives 403 forbidden at callbackdjango-allauth 在回调时给出 403 禁止
【发布时间】:2014-02-12 20:34:34
【问题描述】:

我正在创建一个自定义提供程序以从另一个内部项目获取 oauth2 令牌,该过程几乎没问题,但是当浏览器使用此 url 返回到我的项目时,我收到 403 forbidden 错误:

http://localhost:8001/account/connect/login/callback/?state=Nngd5Gu3JnB4&code=Rqqg91oEwQKDsvSyzZ8Az5fEeHGaEe#_=_

这是我的自定义提供程序中的 views.py:

import requests
from allauth.socialaccount.providers.oauth2.views import (OAuth2Adapter, OAuth2LoginView, OAuth2CallbackView)
from .provider import ConnectProvider


class ConnectOAuth2Adapter(OAuth2Adapter):
    provider_id = ConnectProvider.id
    access_token_url = 'http://localhost:8000/o/token/'
    authorize_url = 'http://localhost:8000/o/authorize/'
    profile_url = 'http://localhost:8000/api/account/'

    def complete_login(self, request, app, token, **kwargs):
        _token = {'access_token':token.token}
        resp = requests.get(self.profile_url, params={'access_token': token.token, 'alt': 'json'})
        extra_data = resp.json()
        login = self.get_provider().sociallogin_from_response(request, extra_data)
        return login

oauth2_login = OAuth2LoginView.adapter_view(GoConnectOAuth2Adapter)
oauth2_callback = OAuth2CallbackView.adapter_view(GoConnectOAuth2Adapter)

【问题讨论】:

    标签: django django-allauth


    【解决方案1】:

    浏览了allauth源代码后,我发现问题是由于会话:

     @classmethod
      def stash_state(cls, request):  
          state = cls.state_from_request(request) 
          verifier = get_random_string()  
          request.session['socialaccount_state'] = (state, verifier)
          return verifier
    
    
    
    @classmethod
      def verify_and_unstash_state(cls, request, verifier):
          if 'socialaccount_state' not in request.session:
              raise PermissionDenied()        
          state, verifier2 = request.session.pop('socialaccount_state')
          if verifier != verifier2:       
              raise PermissionDenied()        
          return state
    

    基本上我有 2 个网站,一个是 OAuth 服务器(localhost:8000),一个是 OAuth 客户端(localhost:8001),最初客户端在 stash_state 方法中设置会话,然后浏览器重定向到服务器,但是因为两者都使用相同的域名,服务器会覆盖会话并清除客户端设置的会话。

    【讨论】:

    • 只需使用不同的主机名启动 runserver 实例
    • 在开发中,我将 127.0.0.1:8000 用于服务器,将 localhost:8001 用于客户端 - 这保留了请求。
    猜你喜欢
    • 2019-08-10
    • 2013-08-29
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2012-11-06
    • 2018-04-26
    • 2018-02-28
    • 2021-05-07
    相关资源
    最近更新 更多