django(中间件)
一、中间件
1.什么是中间件?
中间件是一个用来处理Django的请求和响应的框架级别的钩子。它是一个轻量、低级别的插件系统,用于在全局范围内改变Django的输入和输出。每个中间件组件都负责做一些特定的功能。说的直白一点中间件是帮助我们在视图函数执行之前和执行之后都可以做一些额外的操作,它本质上就是一个自定义类,类中定义了几个方法,Django框架会在请求的特定的时间去执行这些方法。
2.使用范围
只要是全局相关的功能你都应该考虑使用django中间件来帮你完成
- 全局用户身份校验
- 全局用户访问频率校验
- 用户访问黑名单
- 用户访问白名单
3.django7个默认中间件
打开Django项目的Settings.py文件,看到下图的MIDDLEWARE配置项
MIDDLEWARE = [ \'django.middleware.security.SecurityMiddleware\', \'django.contrib.sessions.middleware.SessionMiddleware\', \'django.middleware.common.CommonMiddleware\', \'django.middleware.csrf.CsrfViewMiddleware\', \'django.contrib.auth.middleware.AuthenticationMiddleware\', \'django.contrib.messages.middleware.MessageMiddleware\', \'django.middleware.clickjacking.XFrameOptionsMiddleware\', ]
MIDDLEWARE配置项是一个列表,它是有序的,列表中是一个个字符串,这些字符串其实是一个个类,也就是一个个中间件。
4.自定义中间件
中间件可以定义五个方法,分别是:
process_request
process_response
process_view
process_template_reponse
process_exception
以上方法的返回值可以是None或一个HttpResponse对象,如果是None,则继续按照django定义的规则向后继续执行,如果是HttpResponse对象,则直接将该对象返回给用户
中间件本质上就是含有五个可以修改的内置方法的类,所以自定义的时候需要做的是先继承一个Django提供的中间件混合父类
from django.utils.deprecation import MiddlewareMixin from django.shortcuts import HttpResponse class Mymd1(MiddlewareMixin): def process_request(self,request): print(\'我是第一个自定义中间件里面的process_request方法\') # return HttpResponse("我是第一个中间件返回的Httpresponse对象") def process_response(self,request,response): print(\'我是第一个中间件里面的process_reponse方法\') return response # 就是后端返回给前端浏览器的响应数据 def process_view(self,request,view_func,*args,**kwargs): print(view_func,args,kwargs) print(\'我是第一个中间件里面的process_view\') def process_template_response(self,request,response): print(\'我是第一个中间件里面的process_template_reponse方法\') return response def process_exception(self,request,exception): print(\'exception:\',exception) print(\'我是第一个中间件里面的process_exception\') class Mymd2(MiddlewareMixin): def process_request(self,request): print(\'我是第二个自定义中间件里面的process_request方法\') def process_response(self, request, response): print(\'我是第二个中间件里面的process_reponse方法\') return response def process_view(self,request,view_func,*args,**kwargs): print(view_func,args,kwargs) print(\'我是第二个中间件里面的process_view\') def process_template_response(self,request,response): print(\'我是第二个中间件里面的process_template_reponse方法\') return response def process_exception(self,request,exception): print(\'exception:\',exception) print(\'我是第二个中间件里面的process_exception\')
中间件书写
自定义的中间件需要在Django配置文件中告诉Django到哪里去找自定义的中间件
# django中间件 MIDDLEWARE = [ \'django.middleware.security.SecurityMiddleware\', \'django.contrib.sessions.middleware.SessionMiddleware\', \'django.middleware.common.CommonMiddleware\', \'django.middleware.csrf.CsrfViewMiddleware\', \'django.contrib.auth.middleware.AuthenticationMiddleware\', \'django.contrib.messages.middleware.MessageMiddleware\', \'django.middleware.clickjacking.XFrameOptionsMiddleware\', \'mymiddleware.mymdd.Mymd1\', \'mymiddleware.mymdd.Mymd2\', ]
process_request:
请求来的时候会按照配置文件中注册的中间件从上往下的顺序依次执行每一个中间件里面process_request方法,它的返回值可以是None也可以是HttpResponse对象。返回值是None的话,按正常流程继续走,交给下一个中间件处理,如果是HttpResponse对象,Django将不执行视图函数,而将相应对象返回给浏览器。
小结:
-
中间件的process_request方法是在执行视图函数之前执行的。
-
当配置多个中间件时,会按照MIDDLEWARE中的注册顺序,也就是列表的索引值,从前到后依次执行的。
-
不同中间件之间传递的request都是同一个对象
process_response:
响应走的时候会按照配置文件中注册的中间件从下往上的顺序依次执行每一个中间件里面的process_response方法,该方法必须要有两个形参 并且需要将形参response返回,如果你内部自己返回了HttpResponse对象,会将返回给用户浏览器的内容替换成你自己的
process_view:
路由匹配成功执行视图函数之前触发
process_template_reponse:
视图函数返回的对象中必须要有render属性对应的render方法
process_exception:
当视图函数报错的时候自动触发
二、跨站请求伪造csrf
1.钓鱼网站
钓鱼网站本质上搭建一个跟正常网站一模一样的页面,用户在该页面上完成某些功能,例如银行转账,转账的请求确实是朝着正常网站的服务端提交,唯一不同的在于收款账户人不同,而钓鱼网站就是在前端悄悄提前写好了一个具有默认的并且是隐藏的具有name属性的input,给用户书写form表单的对方账户的input没有name属性,所以转账用户默认转到其他用户
解决方法:
form表单通过csrf校验,只需要在form表单内写上{% csrf_token %}就可以
2.ajax中的csrf校验
// 第一种方式 自己手动获取 {#data:{\'username\':\'jason\',\'csrfmiddlewaretoken\':$(\'input[name="csrfmiddlewaretoken"]\').val()},#} // 第二种方式 利用模板语法 {#data:{\'username\':\'jason\',\'csrfmiddlewaretoken\':\'{{ csrf_token }}\'},#} // 第三种 通用方式 引入外部js文件 官网提供的方式 {% load static %} <script src="{% static \'myset.js\' %}"></script> data:{\'username\':\'jason\'}
3.csrf相关装饰器
from django.views.decorators.csrf import csrf_exempt, csrf_protect from django.views import View9 from django.utils.decorators import method_decorator # @method_decorator(csrf_protect,name=\'post\') # 第二种指名道姓的给类中某个方法装 # @method_decorator(csrf_exempt,name=\'post\') # csrf_exempt 第二种方式不行 @method_decorator(csrf_exempt,name=\'dispatch\') # 可以!!! class MyHome(View): # APIView # @method_decorator(csrf_protect) # 第三种 类中所有的方法都装 # @method_decorator(csrf_exempt) # csrf_exempt 第三种方式可以 def dispatch(self, request, *args, **kwargs): return super().dispatch(request,*args,**kwargs) def get(self,request): return HttpResponse(\'get\') # @method_decorator(csrf_protect) # 第一种方式 # @method_decorator(csrf_exempt) # csrf_exempt 第一种方式不行 def post(self,request): return HttpResponse(\'post\')
给CBV加装饰器,推荐使用模块method_decorator
自己写的装饰器和csrf_protect用法一致,唯独csrf_exempt是一个特例,只能给dispatch方法装
三、auth模块
django用户相关的自带的功能模块。
我们在开发一个网站的时候,无可避免的需要设计实现网站的用户系统。此时我们需要实现包括用户注册、用户登录、用户认证、注销、修改密码等功能,django默认使用 auth_user 表来存储用户数据,而且上述方法都封装在auth模块中,只需要去调用就可以完成繁琐的逻辑步骤
模块导入:
from django.contrib import auth from django.contrib.auth.models import User
1.auth模块常用方法
创建用户
User.objects.create() # 密码是明文
User.objects.createuser() # 创建一个普通用户,密码是密文
User.objects.createsuperuser() # 创建一个超级用户,邮箱要给数据
校验用户名和密码是否正确
auth.authenticate(username=username,password=password)
用户名和密码两个一个都不能少,该方法当用户名和密码正确的时候返回的用户对象,不正确返回None
保存用户登录状态
auth.login(request,user_obj)
这一句执行之后request.user获取当前登录的用户对象
如何判断当前用户是否登录以及如何获取当前登录用户对象
request.user.is_authenticated() # 判断是否登录
request.user # 登录用户对象
校验用户是否登录
from django.contrib.auth.decorators import login_required # 局部配置 @login_required(login_url=\'/login/\') def xxx(request): return HttpResponse(\'xxx页面\') # 全局配置 配置文件中写以下代码 LOGIN_URL = \'/login/\' @login_required def xxx(request): return HttpResponse(\'xxx页面\') # 如果两个都设置了 那么优先执行局部配置
修改密码
request.user.check_password(old_password) # 校验原密码是否正确
request.user.set_password(new_password) # 修改密码
request.user.save() # 要保存才能真正修改数据
注销功能
auth.logout(request)
2.扩展auth_user表
# 利用类的继承 # 1 类的继承 from django.contrib.auth.models import User,AbstractUser # Create your models here. class Userinfo(AbstractUser): phone = models.BigIntegerField() avatar = models.FileField() # 扩展的字段 尽量不要与原先表中的字段冲突 # 2 配置文件 AUTH_USER_MODEL = \'应用名.表名\'
django就会将userinfo表来替换auth_user表,并且之前auth模块所有的功能不变,参照的也是userinfo表