如果脚本位于静态文件夹中,则 CSRF 验证不起作用

csrf varification not working if script is in static folder

本文关键字:CSRF 不起作用 验证 文件夹 脚本 于静态 静态 如果      更新时间:2023-09-26

>javascript:

   $('.delete').click(function() {  
          if (confirm("Are you sure to delete?")) {      
          var csrf_token = $("#csrf_token").val();    
          $.ajax({ // create an AJAX call...
            data:{
                csrfmiddlewaretoken: ('{{csrf_token}}'),
                delete:true
            },
            type:'POST',
            url: '/feed_list/', 
            cache:false,
            success: function() { 
                window.location.href = window.location;
            }
        });
        return false;
      }
    });

这是我的java脚本函数,用于调用执行删除功能的方法 views.py。删除功能工作正常,我的问题是现在这个javascript函数在我当前的html页面中。如果我将此功能移动到静态文件夹-->脚本-->自定义.js它会抛出403错误页面。CSRF verification failed. Request aborted. 我正在以形式和 java 脚本传递 csrf 令牌。我想解决这个问题。需要建议。

这是行不通的,因为 django 服务器不渲染 js 文件。以下是解决此问题的方法:

添加 jquery 插件:http://plugins.jquery.com/cookie/

在你的js文件中使用它来获取csrf令牌:

csrfmiddlewaretoken: $.cookie('csrftoken'),

你已经定义了csrf_token所以你需要在ajax请求中传递它:

data:{
            csrfmiddlewaretoken: csrf_token,
            delete:true
        }

但我不知道你的输入是什么样子的,我将令牌定义为

token = $('input[name="csrfmiddlewaretoken"]').val()

并在基本模板中传递{% csrf_token %}哪些 HTML 代码:

<input type="hidden" name="csrfmiddlewaretoken" value="your_token">