0

0

Django CSRF 验证失败的根源与双重提交 Cookie 正确实现方案

花韻仙語

花韻仙語

发布时间:2026-01-04 13:00:47

|

543人浏览过

|

来源于php中文网

原创

Django CSRF 验证失败的根源与双重提交 Cookie 正确实现方案

django 前后端分离场景下 csrf 验证失败,常因未同时传递 cookie 和 `x-csrftoken` 请求头所致;本文详解“双重提交 cookie”机制原理、配置要点及 nginx 代理下的关键修复步骤。

在 Django 前后端分离架构中(如前端运行于 http://dev.admin.lt,后端 API 部署于 https://api.admin.lt),CSRF 验证持续失败的根本原因往往并非配置遗漏,而是对 Django CSRF 防护机制的理解偏差——Django 默认采用 Double Submit Cookie(双重提交 Cookie) 模式,它要求客户端必须同时满足两个条件

  1. ✅ 在请求 Cookie 中携带 csrftoken(由 Django 自动设置,HttpOnly 安全属性不影响读取);
  2. ✅ 在请求头中显式传递 X-CSRFToken 字段,其值必须与 Cookie 中的 csrftoken 完全一致

仅传 Cookie 或仅传 Header 均会触发 403 Forbidden: CSRF verification failed 错误——这正是你观察到 request.headers 中缺失 X-CSRFToken 的原因:Django 不会自动从 Cookie 提取并注入该 Header,必须由前端主动设置。

✅ 正确的前端请求示例(JavaScript / Axios)

// 1. 先获取 csrftoken(通常从登录响应或独立 endpoint 获取)
const getCookie = (name) => {
  const value = `; ${document.cookie}`;
  const parts = value.split(`; ${name}=`);  
  return parts.length === 2 ? parts.pop().split(';').shift() : null;
};

// 2. 发起 POST 请求时,同时设置 Cookie(浏览器自动携带)和 X-CSRFToken Header
axios.post('https://api.admin.lt/auth/login/', { username, password }, {
  headers: {
    'X-CSRFToken': getCookie('csrftoken'), // ⚠️ 必须显式设置!
    'Content-Type': 'application/json',
  },
  withCredentials: true // ⚠️ 关键:启用凭据(含 Cookie)跨域发送
});

? 关键配置核查清单(Django + Nginx)

项目 正确配置 说明
CSRF_COOKIE_SECURE True 因使用 HTTPS,必须开启,否则 Cookie 不会被浏览器发送
CSRF_COOKIE_HTTPONLY False(⚠️ 重点修正) True 会阻止 JavaScript 读取 Cookie → 无法获取 token 填入 X-CSRFToken header!前后端分离场景下必须设为 False
CSRF_COOKIE_SAMESITE 'Lax'(推荐)或 'None'(若需跨站) 若设为 None,必须同时启用 CSRF_COOKIE_SECURE=True;'Lax' 在多数场景更安全且兼容性好
CSRF_COOKIE_DOMAIN '.admin.lt'(带前导点) 确保 Cookie 能被 dev.admin.lt、api.admin.lt 等子域共享
Nginx proxy_set_header 必须添加
proxy_set_header X-CSRFToken $http_x_csrf_token;
否则 Nginx 会剥离自定义 Header!你的当前配置缺失此行,导致 X-CSRFToken 根本未到达 Django
? Nginx 修复配置(追加至 location / 块内):location / { proxy_pass http://localhost:8000; proxy_set_header X-CSRFToken $http_x_csrf_token; # ← 关键!透传 CSRF Header proxy_set_header X-Forwarded-For $remote_addr; proxy_set_header Host $host; # ... 其他已有配置保持不变 }

⚠️ 其他易错点排查

  • CORS_ALLOW_CREDENTIALS = True:已正确配置,确保前端 withCredentials: true 生效;
  • CSRF_TRUSTED_ORIGINS:必须包含前端完整协议+域名(如 "http://dev.admin.lt" 和 "https://dev.admin.lt" 需同时列出);
  • ALLOWED_HOSTS:应包含 api.admin.lt 和可能的负载均衡 IP(如 ['api.admin.lt', '127.0.0.1']);
  • 中间件顺序:确保 'django.middleware.csrf.CsrfViewMiddleware' 在 'django.contrib.sessions.middleware.SessionMiddleware' 之后、且未被 CORS 中间件错误拦截。

✅ 验证是否生效

  1. 使用浏览器开发者工具 → Network → 查看请求的 Request Headers:确认同时存在 Cookie: csrftoken=xxx 和 X-CSRFToken: xxx;
  2. 在 Django 视图中临时打印:
    def login_view(request):
        print("CSRF Token in header:", request.META.get('HTTP_X_CSRFTOKEN'))
        print("CSRF Token in cookie:", request.COOKIES.get('csrftoken'))
        # ... 业务逻辑

    二者值应完全一致。

    叮当好记-AI音视频转图文
    叮当好记-AI音视频转图文

    AI音视频转录与总结,内容学习效率 x10!

    下载

总结:Django CSRF 的“双重提交”不是可选优化,而是强制安全模型。解决核心在于——前端严格同步传递 Cookie 与 Header,Django 后端开放可读 Cookie(HttpOnly=False),Nginx 准确透传自定义 Header。三者缺一不可。

相关专题

更多
js获取数组长度的方法
js获取数组长度的方法

在js中,可以利用array对象的length属性来获取数组长度,该属性可设置或返回数组中元素的数目,只需要使用“array.length”语句即可返回表示数组对象的元素个数的数值,也就是长度值。php中文网还提供JavaScript数组的相关下载、相关课程等内容,供大家免费下载使用。

545

2023.06.20

js刷新当前页面
js刷新当前页面

js刷新当前页面的方法:1、reload方法,该方法强迫浏览器刷新当前页面,语法为“location.reload([bForceGet]) ”;2、replace方法,该方法通过指定URL替换当前缓存在历史里(客户端)的项目,因此当使用replace方法之后,不能通过“前进”和“后退”来访问已经被替换的URL,语法为“location.replace(URL) ”。php中文网为大家带来了js刷新当前页面的相关知识、以及相关文章等内容

372

2023.07.04

js四舍五入
js四舍五入

js四舍五入的方法:1、tofixed方法,可把 Number 四舍五入为指定小数位数的数字;2、round() 方法,可把一个数字舍入为最接近的整数。php中文网为大家带来了js四舍五入的相关知识、以及相关文章等内容

728

2023.07.04

js删除节点的方法
js删除节点的方法

js删除节点的方法有:1、removeChild()方法,用于从父节点中移除指定的子节点,它需要两个参数,第一个参数是要删除的子节点,第二个参数是父节点;2、parentNode.removeChild()方法,可以直接通过父节点调用来删除子节点;3、remove()方法,可以直接删除节点,而无需指定父节点;4、innerHTML属性,用于删除节点的内容。

470

2023.09.01

JavaScript转义字符
JavaScript转义字符

JavaScript中的转义字符是反斜杠和引号,可以在字符串中表示特殊字符或改变字符的含义。本专题为大家提供转义字符相关的文章、下载、课程内容,供大家免费下载体验。

394

2023.09.04

js生成随机数的方法
js生成随机数的方法

js生成随机数的方法有:1、使用random函数生成0-1之间的随机数;2、使用random函数和特定范围来生成随机整数;3、使用random函数和round函数生成0-99之间的随机整数;4、使用random函数和其他函数生成更复杂的随机数;5、使用random函数和其他函数生成范围内的随机小数;6、使用random函数和其他函数生成范围内的随机整数或小数。

990

2023.09.04

如何启用JavaScript
如何启用JavaScript

JavaScript启用方法有内联脚本、内部脚本、外部脚本和异步加载。详细介绍:1、内联脚本是将JavaScript代码直接嵌入到HTML标签中;2、内部脚本是将JavaScript代码放置在HTML文件的`<script>`标签中;3、外部脚本是将JavaScript代码放置在一个独立的文件;4、外部脚本是将JavaScript代码放置在一个独立的文件。

655

2023.09.12

Js中Symbol类详解
Js中Symbol类详解

javascript中的Symbol数据类型是一种基本数据类型,用于表示独一无二的值。Symbol的特点:1、独一无二,每个Symbol值都是唯一的,不会与其他任何值相等;2、不可变性,Symbol值一旦创建,就不能修改或者重新赋值;3、隐藏性,Symbol值不会被隐式转换为其他类型;4、无法枚举,Symbol值作为对象的属性名时,默认是不可枚举的。

547

2023.09.20

从零到实战:Python 编程系统入门专题
从零到实战:Python 编程系统入门专题

本专题面向零编程基础及初学者,系统讲解 Python 编程语言的核心知识与实战技巧。内容涵盖 Python 基础语法、数据结构、函数与模块、常用标准库、简单算法思维,以及真实应用场景下的小项目实战。通过循序渐进的学习路径,帮助读者快速建立编程思维,掌握 Python 在数据处理、自动化脚本及日常开发中的实际应用能力,为后续深入学习 Web 开发、数据分析或人工智能打下坚实基础。

2

2026.01.05

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
React 教程
React 教程

共58课时 | 3.3万人学习

TypeScript 教程
TypeScript 教程

共19课时 | 2万人学习

Bootstrap 5教程
Bootstrap 5教程

共46课时 | 2.8万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号