【问题标题】:Django: Avoid showing error details in productionDjango:避免在生产中显示错误详细信息
【发布时间】:2017-02-11 18:30:29
【问题描述】:

我正在努力确保我的网站受到适当保护,不会在生产中显示错误的详细信息。

我已经为此苦苦挣扎了一段时间,一开始我明白,为了避免 Django 显示错误(模块、代码行等),只需将 DEBUG 从 @ 更改为987654323@ 到Falsesettings.py

但是,我意识到 Django 仍然显示错误详细信息,因此进行了更多调查,我发现还需要以下内容:

  • TEMPLATE_DEBUG = DEBUGsettings.py
  • 404.html500.html在模板文件夹中

是否需要其他任何措施来确保用户不会收到这些消息?

Django 如何处理其他类型的错误,比如400?我看到here400403 的处理程序,但我不明白,我不知道基本用例是否需要它们。

【问题讨论】:

  • 你能举一个例子来说明你想要避免的 Django 产生的输出吗?根据文档,将DEBUG 设置为False 并且没有自定义处理程序,它只是“提供文本403 Forbidden”(例如)。据我所知,它没有提供 HTTP 状态代码中不存在的任何信息。

标签: python django error-handling


【解决方案1】:

如果DEBUGFalse,Django 不会向用户显示错误详细信息。如果在您的情况下确实如此,最可能的解释是它没有使用您认为它正在使用的 settings.py 文件(在这种情况下,您应该检查 Python 路径、运行 manage.py 的目录以及值DJANGO_SETTINGS_MODULE),或者您在更改为 settings.py 后没有重新启动 Gunicorn/uWSGI/Apache(Django 不会像在开发中那样在生产中自动重新启动)。

至于 400 和 403,保留 Django 的默认值即可。如果 Django 收到一个错误的请求(不太可能在生产中,因为这通常会被 Apache 或 nginx 捕获),它将调用 bad_request() ,这只会向用户显示“400 bad request”。对于其他错误也是如此。

【讨论】:

  • 确实,问题在于我在设置文件夹中有两个设置文件:local.pyproduction.py,如 here 所述。 local.py 在我的.gitignore 中,但不知何故它曾经被包含在存储库中,所以一旦包含它,它是否包含在.gitignore 中并不重要,它不会被自动删除。为了实现它实际上已从存储库中排除,因此仅包含 production.py,我必须运行 git rm --cached django_project/settings/local.py
猜你喜欢
  • 1970-01-01
  • 2019-01-08
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2018-05-14
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多