相关疑难解决方法(0)

拥有POST'able API和Django的CSRF中间件

我有一个Django webapp,它既有前端的,可通过Web访问的组件,也有桌面客户端访问的API.但是,现在使用新的CSRF中间件组件,来自桌面客户端的POST请求的API请求将获得403.

我理解为什么会发生这种情况,但在不影响安全性的情况下解决这个问题的正确方法是什么?有没有我可以在HTTP标头中发出信号,它是一个API请求,Django不应该检查CSRF或者这是一个糟糕的策略?

编辑 -

我目前使用的方法是桌面客户端设置标头,X-Requested-With:XMLHttpRequest.这有点像hacky,但我不确定如何更好地处理它.

security api django csrf

32
推荐指数
2
解决办法
2万
查看次数

AngularJS中未设置XSRF标头

我正在开发一个DJANGO + AngularJS应用程序,其中角度部分不是由django服务的.

我将角度设置$httpProvider如下:

myApp = angular.module('myApp', [])

myApp.config(['$httpProvider',
  function(provider){
    provider.defaults.xsrfCookieName = 'csrftoken';
    provider.defaults.xsrfHeaderName = 'X-CSRFToken';
}
Run Code Online (Sandbox Code Playgroud)

然后,在做任何POST之前,我做一个设置cookie的GET.我可以通过Chrome确认已设置Cookie:

set-cookie:csrftoken=hg88ZZFEdLPnwDdN1eiNquA8YzTySdQO; expires=Tue, 19-Aug-2014 12:26:35 GMT; Max-Age=31449600; Path=/
Run Code Online (Sandbox Code Playgroud)

(它在Chrome开发人员工具的资源/ cookies/localhost中可见)

但是,当我执行POST时,没有X-CSRFToken设置标头

这是Chrome记录的POST:

POST /data/activities/search HTTP/1.1
Host: localhost:14080
Connection: keep-alive
Content-Length: 2
Accept: application/json, text/plain, */*
Origin: http://localhost:14080
X-Requested-With: XMLHttpRequest
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_8_4) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/28.0.1500.95 Safari/537.36
Content-Type: application/json;charset=UTF-8
Referer: http://localhost:14080/public/html/main.html?codekitCB=398694184.799418
Accept-Encoding: gzip,deflate,sdch
Accept-Language: en-US,en;q=0.8
Cookie: csrftoken=hg88ZZFEdLPnwDdN1eiNquA8YzTySdQO
Run Code Online (Sandbox Code Playgroud)

为什么没有设置标头?我还应该做些什么才能激活此功能?

(旁注:如果我在$ http()调用中手动传递标头,则POST请求正常工作..因此问题实际上是AngularJS未设置的标头)

django csrf http-headers angularjs

9
推荐指数
2
解决办法
1万
查看次数

标签 统计

csrf ×2

django ×2

angularjs ×1

api ×1

http-headers ×1

security ×1