前端录制视频直传Django:Fetch API与CSRF安全实践

前端录制视频直传Django:Fetch API与CSRF安全实践

本教程将详细探讨如何利用JavaScript的MediaRecorder API在前端录制视频,并通过Fetch API将录制好的视频文件安全、高效地上传至Django后端的文件系统和数据库。文章将深入讲解CSRF令牌处理、FormData的构建与使用,以及Django视图层如何接收和保存这些上传的文件,为开发者提供一套完整的视频上传解决方案。

前端视频录制概述与HTML结构

在构建用户可录制视频的应用时,前端通常会使用html5的mediadevices.getusermedia() api获取用户的摄像头和麦克风权限,并通过mediarecorder api进行视频录制。录制完成后,视频数据通常以blob对象的形式存在。

以下是一个简化的HTML结构,展示了视频播放器和控制按钮:

{% csrf_token %} {{ form.as_p }}

前端JavaScript代码负责启动摄像头、开始/停止录制、播放录制内容,并将录制的数据(通常是recordedBlobs数组)收集起来。我们关注的核心是如何将这些recordedBlobs上传到Django后端。

JavaScript视频上传逻辑实现

传统的HTML表单提交方式对于通过JavaScript动态生成的Blob数据并不直接适用。为了实现视频文件的无缝上传,我们将采用Fetch API,它允许我们以编程方式发送HTTP请求,并利用FormData对象来模拟表单提交。

1. 获取CSRF令牌

Django为了防止跨站请求伪造(CSRF)攻击,要求所有POST请求都包含一个CSRF令牌。对于通过Fetch API发送的请求,我们需要手动从Cookie中提取CSRF令牌并将其作为请求头发送。

立即学习“前端免费学习笔记(深入)”;

function getCookie(name) {  const value = `; ${document.cookie}`;  const parts = value.split(`; ${name}=`);  if (parts.length === 2) return parts.pop().split(';').shift();}

2. 使用Fetch API上传视频

核心的上传逻辑封装在一个异步函数中。这个函数接收一个FormData对象,然后使用Fetch API将其发送到指定的后端URL。

async function upload(formData) {  try {    // 假设后端上传视频的URL是 "/video-app"    const response = await fetch("/video-app", {      method: "POST",      headers: {        // 将CSRF令牌添加到请求头中        "X-CSRFToken": getCookie('csrftoken'),      },      // FormData对象将自动设置正确的Content-Type      body: formData,    });    const result = await response.json();    console.log("上传响应:", result);    if (result.error_code === 0) {      alert("视频上传成功!");    } else {      alert("视频上传失败:" + result.message);    }  } catch (error) {    console.error("上传错误:", error);    alert("视频上传过程中发生错误。");  }}

3. 将上传逻辑集成到下载按钮事件中

我们将修改原有的downloadButton的点击事件监听器。当用户点击“下载”按钮时,除了触发本地下载外,还会调用upload函数将视频发送到服务器。

let mediaRecorder;let recordedBlobs = []; // 确保这里被初始化const errorMsgElement = document.querySelector('span#errorMsg');const recordedVideo = document.querySelector('video#recorded');const recordButton = document.querySelector('button#record');const playButton = document.querySelector('button#play');const downloadButton = document.querySelector('button#download');// ... (其他录制、播放相关的JavaScript代码,如startRecording, stopRecording, handleDataAvailable, init等) ...downloadButton.addEventListener('click', () => {  // 将所有录制的数据块合并成一个Blob对象,指定MIME类型为'video/mp4'  const blob = new Blob(recordedBlobs, {type: 'video/mp4'});  // **上传到服务器的逻辑**  const formData = new FormData();  // 将Blob包装成一个File对象,FormData才能正确处理  // 'video'是后端期望接收的文件字段名  // 'my-interview.mp4'是上传到服务器的文件名  formData.append("video", new File([blob], 'my-interview.mp4', { type: 'video/mp4' }));  upload(formData); // 调用上传函数  // **原有的客户端下载逻辑**  const url = window.URL.createObjectURL(blob);  const a = document.createElement('a');  a.style.display = 'none';  a.href = url;  a.download = 'w3-coder-recorder-test.mp4'; // 客户端下载的文件名  document.body.appendChild(a);  a.click();  setTimeout(() => {    document.body.removeChild(a);    window.URL.revokeObjectURL(url);  }, 100);});

Django后端文件接收与处理

在Django后端,我们将修改相应的视图函数来处理前端通过Fetch API发送的POST请求。由于前端直接发送FormData,我们不再需要使用VideoInterviewUploadForm来处理文件上传,而是直接从request.FILES中获取文件。

1. 修改视图函数 (views.py)

from django.shortcuts import render, redirectfrom django.contrib.auth.decorators import login_requiredfrom django.http import JsonResponsefrom .models import VideoInterview, Position # 确保导入VideoInterview模型@login_requireddef video_interview(request): # 简化URL参数,使其更像一个API端点    if request.method == 'POST':        # 从request.FILES中获取名为'video'的文件        interview_file = request.FILES.get('video')        if interview_file:            # 创建VideoInterview模型实例并保存            VideoInterview.objects.create(                candidate=request.user,                document=interview_file,                # description字段可以根据需要从请求中获取或设置默认值                description=f"Recorded video by {request.user.username}"             )            return JsonResponse({'error_code': 0, 'message': '视频上传成功!'})        else:            return JsonResponse({'error_code': 1, 'message': '未接收到视频文件。'})    # 对于GET请求,渲染页面    # 根据实际情况,可能需要传递position等上下文    # 例如:    # position_id = request.GET.get('position_id')    # position_slug = request.GET.get('position_slug')    # position = Position.objects.filter(id=position_id, position_slug=position_slug).first()    # context = {'position': position}    return render(request, 'myway/video_interview.html') # 假设你的模板路径是这个

注意: 上述video_interview视图的URL路径需要与前端fetch请求中的URL (/video-app) 相匹配。你需要在urls.py中配置相应的URL路由。

2. Django模型配置 (models.py)

VideoInterview模型需要一个FileField来存储上传的视频文件。原有的模型定义已经非常适合这个目的。

from django.db import modelsfrom django.contrib.auth import get_user_modelUser = get_user_model() # 推荐使用get_user_model()获取用户模型class VideoInterview(models.Model):    def __str__(self):        return f"Video by {self.candidate.username} on {self.datetime.strftime('%Y-%m-%d %H:%M')}"    candidate = models.ForeignKey(User, on_delete=models.CASCADE, null=True, blank=True)    description = models.CharField(max_length=100, blank=True, verbose_name="描述")    # upload_to='documents/videointerviews' 指定了文件存储的子目录    document = models.FileField(upload_to='documents/videointerviews', verbose_name="视频文件")    datetime = models.DateTimeField(auto_now_add=True)

确保在settings.py中配置了MEDIA_ROOT和MEDIA_URL,以便Django能够正确地存储和访问上传的文件。

# settings.pyimport osBASE_DIR = os.path.dirname(os.path.dirname(os.path.abspath(__file__)))MEDIA_ROOT = os.path.join(BASE_DIR, 'media')MEDIA_URL = '/media/'

关键考量与最佳实践

CSRF防护机制:CSRF令牌是保障Web应用安全的重要组成部分。通过在Fetch API请求头中手动添加X-CSRFToken,我们确保了Django的CSRF中间件能够验证请求的合法性。文件命名与MIME类型:在前端通过new File([blob], ‘my-interview.mp4’, { type: ‘video/mp4’ })创建文件时,明确指定文件名和MIME类型至关重要。这有助于后端正确识别和处理文件,并确保文件以正确的扩展名保存。错误处理与用户反馈:在JavaScript的upload函数中,应包含try…catch块来捕获网络或服务器响应错误。同时,Django视图应返回JsonResponse,包含error_code和message等信息,以便前端能根据响应向用户提供清晰的成功或失败提示。浏览器兼容性:虽然MediaRecorder和Fetch API在现代浏览器中得到了广泛支持,但在实际开发中仍需注意兼容性问题。例如,某些浏览器在getUserMedia时可能会遇到权限或设备启动失败的DOMException。建议在init函数中增加更详细的错误日志和用户提示,以提高用户体验。文件大小限制与进度显示:对于大型视频文件,应考虑设置文件大小限制(前端和后端),并实现上传进度条,以提供更好的用户体验。对于超大文件,可能需要采用分块上传的策略。URL设计:将视频上传设计为一个独立的API端点(如/video-app),可以使前端与后端的交互更加清晰和RESTful。

总结

通过结合JavaScript的MediaRecorder和Fetch API,以及Django的request.FILES处理机制,我们可以构建一个高效且安全的视频文件上传系统。这种方法绕过了传统表单提交的限制,使得前端能够直接将录制好的Blob数据发送到后端,极大地简化了开发流程并提升了用户体验。遵循本教程的指导,开发者可以为自己的Web应用轻松集成视频录制和上传功能。

以上就是前端录制视频直传Django:Fetch API与CSRF安全实践的详细内容,更多请关注创想鸟其它相关文章!

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 chuangxiangniao@163.com 举报,一经查实,本站将立刻删除。
发布者:程序猿,转转请注明出处:https://www.chuangxiangniao.com/p/1369331.html

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
上一篇 2025年12月14日 09:34:50
下一篇 2025年12月14日 09:35:02

相关推荐

  • JavaScript与Django集成:实现前端录制视频文件到后端存储的教程

    本教程详细指导如何在JavaScript前端录制视频后,通过Fetch API将其上传至Django后端进行文件系统存储和数据库关联。文章涵盖了前端视频数据处理、CSRF令牌管理以及Django视图层接收文件并保存的完整流程,旨在帮助开发者实现视频录制与持久化存储的无缝集成。 在现代web应用中,用…

    好文分享 2025年12月14日
    000
  • 使用 JavaScript 和 Django 将录制的视频文件保存到文件系统

    本文档旨在指导开发者如何使用 JavaScript 录制视频,并通过 Django 后端将其保存到服务器的文件系统中。我们将利用 Fetch API 从前端上传视频文件,并在 Django 视图中处理文件存储,同时解决常见的浏览器兼容性问题。 前端:使用 JavaScript 录制和上传视频 首先,…

    2025年12月14日
    000
  • JavaScript与Django实现录制视频文件上传与保存教程

    本教程详细介绍了如何结合JavaScript的MediaRecorder API进行浏览器端视频录制,并通过Fetch API将录制好的视频文件高效、安全地上传至Django后端。文章涵盖了前端视频流处理、CSRF令牌管理、FormData构建,以及后端Django视图中接收文件、创建模型实例并保存…

    2025年12月14日
    000
  • Python中复杂字典的精确类型描述:Pydantic实践指南

    本文旨在解决Python中对复杂、嵌套字典结构进行精确类型描述的挑战。通过引入Pydantic库,我们展示了如何利用其BaseModel和Python标准类型提示来定义清晰、可验证的数据模型,从而实现对复杂数据结构的强类型支持、数据验证和便捷的数据转换,显著提升代码的可读性和健壮性。 引言:Pyth…

    2025年12月14日
    000
  • Pythonic 类间变量传递:利用实例引用共享动态数据

    本文探讨Python中如何在不同类之间高效、优雅地共享动态变化的变量。针对传统方法(如构造函数传递或每次调用时作为参数传递)的局限性,我们提出并演示了一种Pythonic解决方案:通过在构造函数中传递一个类的实例引用,允许接收类直接访问并利用源类中的最新数据,从而实现更简洁、更具封装性的类间协作。 …

    2025年12月14日
    000
  • Python中复杂字典结构的高效类型定义与数据验证:Pydantic实战指南

    本教程旨在解决Python中对复杂、嵌套字典结构进行精确类型定义和数据验证的挑战。通过引入Pydantic库,文章详细演示了如何利用BaseModel创建强类型的数据模型,实现类似Go语言中结构体的精确描述,从而提升代码的健壮性、可读性与开发效率。 引言:Python复杂字典类型定义的困境 在pyt…

    2025年12月14日
    000
  • dbt模型完整SQL预览:查看包含头部、宏和钩子的最终执行语句

    本文旨在解决dbt用户在模型执行前无法预览完整SQL语句的问题。传统dbt compile仅显示SELECT部分,而dbt run后才能在target/run中查看完整SQL。通过引入dbt show命令,用户现在可以预先查看包含INSERT/MERGE INTO等SQL头部、宏和钩子的最终执行语句…

    2025年12月14日
    000
  • DBT模型预编译:利用dbt show查看完整生成SQL的实践指南

    dbt compile命令在预编译DBT模型时,无法展示包含INSERT INTO、MERGE INTO等头部语句、宏展开及钩子的完整SQL。本文旨在介绍如何利用dbt show命令,在模型实际运行之前,预览包含所有必要头部信息、宏和钩子的完整生成SQL,从而实现更彻底的SQL审计、调试,并避免运行…

    2025年12月14日
    000
  • 深入解析 DBT:预执行查看完整 SQL 及 DDL/DML 语句

    本文旨在解决 DBT 用户在模型运行前无法查看包含 DDL/DML 头部、宏和钩子在内的完整可执行 SQL 的痛点。通过详细介绍 dbt show 命令,我们将学习如何预先审计和调试 DBT 生成的完整 SQL 语句,尤其是在处理 sql_header 等复杂配置时的应用,从而提升开发效率和代码质量…

    2025年12月14日
    000
  • 预执行SQL审计:使用dbt show查看完整的DBT生成语句

    dbt compile命令在查看DBT模型生成的SQL时存在局限性,它无法展示完整的DML/DDL头部(如INSERT INTO、MERGE INTO)以及自定义的sql_header配置。本文将详细介绍如何利用dbt show命令,在不实际执行模型的情况下,查看包括SQL头部、宏和钩子在内的完整编…

    2025年12月14日
    000
  • 解决Python中Literal类型赋值引发的Mypy类型检查错误

    在Python中处理Literal类型时,将动态字符串值赋给Literal变量常会引发Mypy类型检查错误,即使经过运行时验证也未能幸免。本文将详细介绍如何使用typing.get_args配合typing.cast或更优雅地利用typing.TypeGuard来解决这些问题,确保代码在类型安全的同…

    2025年12月14日
    000
  • Python XML解析与XPath高级筛选教程

    本教程详细介绍了如何使用Python的xml.etree.ElementTree模块,结合XPath表达式,高效且精准地从复杂XML文件中提取特定数据,而无需修改原始XML结构。内容涵盖XML加载、基础遍历以及利用XPath进行多条件属性筛选的实用技巧与代码示例。 引言 在处理各种数据交换和配置场景…

    2025年12月14日
    000
  • Django 文件上传与处理:获取文件路径的正确实践

    本文详细阐述了在 Django 应用中正确处理文件上传、保存并获取其存储路径的方法。通过分析常见错误,提供优化的代码示例,指导开发者如何安全、高效地接收用户上传的文件,利用 default_storage 进行存储,并将生成的存储路径传递给后续的文件处理函数,确保数据流的准确性和程序的健壮性。 Dj…

    2025年12月14日
    000
  • Django 文件上传与路径管理:确保数据处理的正确路径

    本教程详细阐述了在Django应用中处理文件上传的最佳实践,特别是如何从HTTP请求中正确获取上传文件、将其安全地保存到存储系统,并获取其存储路径。我们将重点讲解request.FILES的使用、default_storage.save()的返回值,以及如何将正确的文件路径传递给后续的文件处理函数,…

    2025年12月14日
    000
  • 利用BeautifulSoup定位字符串并获取其上下文标签

    本教程详细介绍了如何使用BeautifulSoup库在HTML文档中查找特定字符串,并进一步定位这些字符串所在的父级HTML元素。通过结合find_all(string=…)和find_parent()方法,开发者可以精确识别目标字符串的上下文结构,从而实现更精准的数据抓取和页面解析。文…

    2025年12月14日 好文分享
    000
  • Beautiful Soup 中定位字符串及其父标签

    本文旨在介绍如何使用 Beautiful Soup 库在 HTML 或 XML 文档中定位特定的字符串,并获取包含该字符串的父标签。通过使用正则表达式进行字符串匹配,结合 find_all() 和 find_parent() 方法,可以有效地提取目标字符串所在的标签信息,从而为后续的数据抓取和处理提…

    2025年12月14日
    000
  • BeautifulSoup教程:高效定位网页中特定字符串的父元素

    本教程详细讲解如何利用BeautifulSoup库在网页内容中精准定位特定字符串所在的父HTML元素。通过结合find_all和find_parent方法,我们不仅能识别字符串的存在,还能获取其上下文结构,从而为后续的网页数据提取提供稳定且可靠的定位策略,避免因字符串值变化而导致爬取失败。 在进行网…

    2025年12月14日 好文分享
    000
  • 优化Discord机器人“监禁”命令:角色权限管理与常见陷阱解析

    本教程旨在解决Discord机器人“监禁”命令无法正常工作的问题,重点讲解如何正确配置“被监禁”角色的频道权限,以及在移除用户角色时避免因尝试移除@everyone角色而导致的错误。通过优化权限设置逻辑和增强错误处理,确保机器人命令的稳定性和可靠性。 在开发discord机器人时,实现如“监禁”(j…

    2025年12月14日
    000
  • Discord机器人“禁闭”指令的实现与优化

    本教程详细探讨了Discord机器人中“禁闭”指令(Jail Command)的实现方法与常见问题解决方案。内容涵盖了如何创建和管理“禁闭”角色、正确配置频道权限覆盖以限制用户访问、以及在移除用户角色时如何优雅地处理特殊角色(如@everyone)以避免潜在错误。通过优化代码结构和强化权限检查,旨在…

    2025年12月14日
    000
  • 使用 Supervisor 管理不同 Git 分支的应用部署

    本文旨在讲解如何利用 Supervisor 管理部署在不同 Git 分支上的应用程序。Supervisor 本身不直接感知 Git 分支,但通过在不同目录下检出不同分支的代码,并配置 Supervisor 针对不同目录下的应用程序进行管理,可以实现灵活的部署方案。这种方法允许你在同一服务器上运行不同…

    2025年12月14日
    000

发表回复

登录后才能评论
关注微信