Django 安全动态删除功能实现教程

django 安全动态删除功能实现教程

本教程详细介绍了如何在 Django 应用中实现一个安全、精确的动态删除功能。针对用户遇到的删除按钮总是删除第一篇文章而非指定文章的问题,我们将通过优化后端视图函数和前端模板,确保删除操作能够正确地关联到用户点击的特定文章,并提供严格的权限验证,避免误删并提升用户体验。

1. 问题分析与解决方案概述

在 Django Web 应用中,实现文章或任何资源的安全删除功能是一个常见需求。用户常遇到的问题是,当页面上展示多篇文章并为每篇文章提供一个删除按钮时,点击删除按钮后,弹出的确认对话框可能显示错误的标题,或者实际删除的不是用户期望的那篇文章,而是列表中的第一篇或最后一篇。

这通常是由于以下两个主要原因造成的:

前端模板渲染问题:如果删除确认对话框(Modal)被定义为页面上的一个静态元素,并且其内容(如文章标题和删除链接)在页面加载时就已绑定到某个特定的文章对象(例如,列表中的第一个或最后一个),那么无论用户点击哪个删除按钮,都将操作同一个静态 Modal,从而导致错误的文章信息显示和错误的删除行为。后端视图权限不足:即使前端能够正确传递文章 ID,如果后端视图没有进行严格的权限验证(例如,只有文章作者才能删除自己的文章),也可能导致安全漏洞或误操作。

本教程将通过以下步骤解决这些问题:

优化 Django 后端视图函数,确保删除操作的精确性和安全性。改进前端模板,利用 JavaScript 动态更新删除确认 Modal 的内容,使其与用户点击的特定文章关联。

2. 后端视图函数优化

Django 的 views.py 中的删除逻辑需要确保两点:一是能够精确找到要删除的文章;二是验证当前用户是否有权限删除该文章。

原始视图函数

@login_required()def delete(request, id):     poost = get_object_or_404(post, pk=id) # 注意这里的 'post' 应该是模型类名,通常首字母大写     if request.user == poost.author:          poost.delete()          messages.error(request, f'Post deleted!')          return redirect("/")

问题与改进

模型类名:get_object_or_404(post, pk=id) 中的 post 应该是指向您的文章模型类,通常模型类名首字母大写,例如 Post。权限验证:if request.user == poost.author: 这一行已经提供了基本的权限验证,这是非常好的实践。我们可以将其与 get_object_or_404 结合,使代码更简洁且更安全。

优化后的视图函数

from django.shortcuts import get_object_or_404, redirectfrom django.contrib.auth.decorators import login_requiredfrom django.contrib import messages# 假设您的文章模型名为 Postfrom .models import Post # 根据您的实际模型路径调整@login_requireddef delete(request, id):    """    删除指定ID的文章。    只有文章作者本人才能删除自己的文章。    """    try:        # 尝试获取指定ID且作者为当前用户的文章        # 如果文章不存在或当前用户不是作者,则返回404错误        article = get_object_or_404(Post, pk=id, author=request.user)        article.delete()        messages.success(request, f'文章 "{article.title}" 已成功删除!') # 使用 success 消息更合适        return redirect("/")    except Exception as e:        messages.error(request, f'删除文章失败:{e}')        return redirect("/")

代码解释:

get_object_or_404(Post, pk=id, author=request.user):这一行是关键改进。它不仅通过 pk=id 查找指定 ID 的文章,还同时通过 author=request.user 验证当前登录用户是否是该文章的作者。如果文章不存在,或者存在但当前用户不是其作者,get_object_or_404 将直接抛出 Http404 异常,从而阻止未授权的删除操作,并减少了后续的 if 判断。messages.success:删除成功后使用 success 消息类型比 error 更符合语义。try-except 块:虽然 get_object_or_404 会处理找不到对象的情况,但为了更健壮的错误处理和用户反馈,可以包裹在一个 try-except 块中,捕获其他潜在异常。

3. 前端模板改进:动态更新删除 Modal

原始模板中,删除 Modal 的内容 {{ post.title }} 和删除链接 {% url ‘delete’ post.id %} 是在页面加载时静态渲染的。如果 post.html 是一个用于展示多篇文章的列表模板,并且 Modal 定义在循环之外,那么 Modal 将只会获取到循环中最后一个 post 对象的数据。为了解决这个问题,我们需要使用 JavaScript 在 Modal 显示之前,动态地将正确文章的数据注入到 Modal 中。

3.1 修改删除按钮

在每个文章的删除按钮上,添加 data-* 属性来存储该文章的 ID 和标题。

{% if user.is_authenticated and user == post.author %}    Edit               Delete                              {% endif %}

delete-post-btn:一个自定义类,用于 JavaScript 选中所有删除按钮。data-post-id=”{{ post.id }}”:存储当前文章的 ID。data-post-title=”{{ post.title }}”:存储当前文章的标题。data-target=”#deleteConfirmationModal”:将 Modal 的 ID 从 exampleModal 修改为 deleteConfirmationModal,以避免与可能存在的其他 Modal 冲突,并提高语义化。

3.2 修改删除确认 Modal

将 Modal 的定义放在页面的任意位置,但确保它只被定义一次(通常在页面的底部或父模板中)。删除 Modal 中的静态 {{ post.title }} 和 {% url ‘delete’ post.id %},替换为用于动态更新的占位符。

id=”modalPostTitle”:一个 标签,用于显示动态的文章标题。id=”confirmDeleteLink”:删除按钮的 标签,其 href 属性将通过 JavaScript 动态更新。

3.3 添加 JavaScript 逻辑

使用 jQuery(因为模板中使用了 data-toggle=”modal” 和 data-dismiss=”modal”,这通常是 Bootstrap 的行为,而 Bootstrap 依赖 jQuery)来监听 Modal 的 show.bs.modal 事件,并在 Modal 显示前更新其内容。

将以下 JavaScript 代码添加到您的模板文件(例如 post.html 的 标签内,或一个单独的 JS 文件中并在模板中引用)。

$(document).ready(function() {    $('#deleteConfirmationModal').on('show.bs.modal', function (event) {        var button = $(event.relatedTarget); // 获取触发 Modal 的按钮        var postId = button.data('post-id'); // 从按钮的 data-post-id 属性中获取文章 ID        var postTitle = button.data('post-title'); // 从按钮的 data-post-title 属性中获取文章标题        var modal = $(this);        // 更新 Modal 中的文章标题显示        modal.find('#modalPostTitle').text(postTitle);        // 更新 Modal 中删除链接的 href 属性        // 假设您的删除 URL 模式是 /delete/        modal.find('#confirmDeleteLink').attr('href', '/delete/' + postId);    });});

代码解释:

$(‘#deleteConfirmationModal’).on(‘show.bs.modal’, function (event) { … });:这是一个 Bootstrap Modal 事件监听器。当 deleteConfirmationModal 即将显示时,内部的回调函数会被执行。var button = $(event.relatedTarget);:event.relatedTarget 是触发 Modal 显示的 DOM 元素(即用户点击的删除按钮)。button.data(‘post-id’) 和 button.data(‘post-title’):通过 jQuery 的 data() 方法,可以方便地读取 HTML 元素上 data-* 属性的值。modal.find(‘#modalPostTitle’).text(postTitle);:找到 Modal 中 ID 为 modalPostTitle 的元素,并将其文本内容设置为从按钮获取的文章标题。modal.find(‘#confirmDeleteLink’).attr(‘href’, ‘/delete/’ + postId);:找到 Modal 中 ID 为 confirmDeleteLink 的链接,并将其 href 属性设置为正确的删除 URL。请确保 /delete/ 与您的 urls.py 中定义的删除路径一致。

4. URL 配置 (urls.py)

您的 urls.py 配置已经能够正确捕获文章 ID,因此无需修改。

from django.urls import pathfrom . import views# from .views import PostUpdateView # 如果PostUpdateView不是类视图,可能不需要这样导入urlpatterns = [    # ... 其他URL模式    path('delete/', views.delete, name='delete'), # 确保这里的 'delete' 对应您的视图函数名    # ... 其他URL模式]

这里的 path(‘delete/’, views.delete, name=’delete’) 定义了一个 URL 模式,它会捕获一个整数类型的 id 并将其作为参数传递给 views.delete 函数。前端 JavaScript 中 ‘/delete/’ + postId 的构造与此模式完美匹配。

5. 注意事项与最佳实践

CSRF 保护:对于删除操作,最佳实践是使用 POST 请求,并包含 CSRF 令牌。虽然本教程的解决方案使用了 GET 请求(通过 标签),但在生产环境中,强烈建议将删除操作设计为 POST 请求。这可以通过在 Modal 中使用一个包含 CSRF 令牌的 用户反馈:使用 Django 的 messages 框架为用户提供清晰的操作反馈(成功、失败)。前端样式:确保 Modal 的样式与您的网站主题一致,提供良好的用户体验。错误日志:在后端视图中加入适当的错误日志记录,

以上就是Django 安全动态删除功能实现教程的详细内容,更多请关注创想鸟其它相关文章!

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 chuangxiangniao@163.com 举报,一经查实,本站将立刻删除。
发布者:程序猿,转转请注明出处:https://www.chuangxiangniao.com/p/1381588.html

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
上一篇 2025年12月14日 23:05:26
下一篇 2025年12月8日 15:40:09

相关推荐

  • Python Turtle:精确绘制半跨Y轴垂直椭圆教程

    本教程详细介绍了如何使用python的`turtle`模块绘制一个特定的垂直椭圆。我们将学习如何通过调整海龟的初始位置和方向,并利用不同半径的圆弧组合,实现椭圆的半跨y轴居中效果,并提供可运行的代码示例,帮助读者掌握绘制这类复杂图形的技巧。 在使用Python的turtle模块进行图形编程时,绘制标…

    2025年12月14日
    000
  • Tkinter与Matplotlib:在独立窗口中显示实时动态图表的教程

    本文详细阐述了如何在tkinter应用程序中,通过按钮操作在一个独立的子窗口中展示实时更新的matplotlib动态图表。教程重点解决了在gui编程中常见的frame容器创建不当、子窗口类型选择(tk vs toplevel)以及matplotlib动画funcanimation对象生命周期管理等问…

    2025年12月14日
    000
  • 解决Django表单提交IntegrityError:处理非空字段约束

    本文旨在解决django应用中因表单提交导致integrityerror的问题,尤其是在非空字段接收到空值时。我们将深入探讨django模型字段中的`blank`和`null`属性,解释它们在表单验证和数据库存储中的作用,并提供具体代码示例,指导开发者如何正确配置模型字段以允许可选数据,从而有效避免…

    2025年12月14日
    000
  • Python Turtle绘制垂直椭圆:精确控制定位与旋转

    本教程详细讲解如何使用python的`turtle`模块绘制一个垂直方向的椭圆,并使其一半横跨y轴。我们将通过调整海龟的初始位置和方向,以及精确控制绘制圆弧的半径和角度,实现自定义的椭圆形状,并提供可运行的代码示例和关键步骤解析。 在Python的turtle模块中绘制复杂的几何图形,特别是需要特定…

    2025年12月14日
    000
  • 使用Python Turtle绘制科赫曲线:递归算法优化与实现指南

    本文旨在指导读者使用python的`turtle`模块正确实现科赫曲线的递归绘制算法。文章将重点解析递归函数中基线条件和参数选择的关键性,通过优化后的代码示例,展示如何高效生成科赫曲线,并进一步扩展至科赫雪花,帮助开发者避免常见陷阱,掌握分形图形的编程技巧。 科赫曲线简介与递归原理 科赫曲线(Koc…

    2025年12月14日
    000
  • Python中print(input())的陷阱:深入理解变量为何为None

    本文探讨了Python编程中一个常见的陷阱:将`print(input())`的执行结果赋值给变量时,变量为何会意外地获得`None`值。我们将解释`input()`和`print()`函数的行为差异,揭示`print()`函数返回`None`的本质,并提供正确的用户输入获取方法,以避免`TypeE…

    2025年12月14日
    000
  • Django REST Framework自定义用户模型实现邮箱登录认证教程

    本教程详细指导如何在django rest framework中使用自定义用户模型实现基于邮箱和密码的登录认证。文章涵盖自定义用户模型、自定义认证后端、登录序列化器和api视图的配置,并重点解析了认证后端中常见的`usermodel`引用错误及`authenticate`方法的正确返回逻辑,确保系统…

    2025年12月14日
    000
  • 使用Python从LAION 5B等在线数据库高效获取指定类别图片教程

    本教程旨在指导开发者如何利用python,通过api调用从laion 5b等大型在线图像数据库高效获取指定类别的图片,而无需下载整个庞大的数据集。文章详细介绍了使用laion knn服务进行图像搜索和下载的步骤,包括必要的库、api请求参数配置、数据处理以及图片保存机制,为数据科学家和开发者提供了一…

    2025年12月14日
    000
  • 解决Jupyter Notebook v7+中粘贴功能异常的策略与实践

    本文旨在解决Jupyter Notebook v7及更高版本中用户遇到的无法直接粘贴文本到单元格的问题。此问题通常与浏览器设置、权限或版本有关。教程将提供一系列解决方案,包括更新浏览器、使用原生右键菜单粘贴、检查剪贴板权限以及考虑环境重装,以恢复正常的粘贴功能,确保流畅的代码和文本编辑体验。 在Ju…

    2025年12月14日
    000
  • IntelliJ IDEA 文件类型识别与管理指南

    JetBrains IDEs,如IntelliJ IDEA,主要通过文件名扩展名或哈希bang行来识别文件类型。本文将深入探讨IDE内部的文件类型管理机制,并提供详细的步骤,指导用户如何手动覆盖单个文件的类型,以及如何在IDE设置中配置全局文件类型映射,从而确保代码获得正确的语法高亮、智能提示和运行…

    2025年12月14日
    000
  • 异步协程中控制流与资源锁的精细化管理

    在复杂的异步操作链中,当需要在嵌套协程中返回一个可等待对象,并要求资源锁在最终操作完成后才释放时,传统的 `with` 语句上下文管理器无法满足需求。本文将深入探讨此问题,并提供一种通过显式锁管理和 `asyncio.Task` 的回调机制来确保资源正确释放的解决方案,从而实现控制流的灵活转移与资源…

    2025年12月14日
    000
  • 解决Polars动态API注册与Python类型检查器的兼容性问题

    本文深入探讨了在使用polars的动态api注册功能(如`@pl.api.register_expr_namespace`)时,mypy和pyright等类型检查器报告`attr-defined`错误的问题。文章分析了问题的根本原因,即python静态类型系统无法识别运行时动态添加的属性。针对此问题…

    2025年12月14日
    000
  • Django Class-Based View中QuerySet的动态过滤实践

    本教程详细讲解了在django class-based view中如何根据用户id或外键动态过滤queryset。文章首先阐明了在模型管理器中进行请求相关过滤的局限性,随后重点介绍了在listview的`get_queryset`方法中实现动态筛选的正确姿态,并结合`loginrequiredmix…

    2025年12月14日
    000
  • 解决Django生产环境CSRF 403错误:Nginx HTTPS配置指南

    本文旨在解决Django应用在生产环境(Nginx + Gunicorn)中遇到的CSRF 403错误,特别是当DEBUG=True时显示的“Origin checking failed”问题。核心在于Django的CSRF_COOKIE_SECURE=True设置与Nginx未正确配置HTTPS代…

    2025年12月14日
    000
  • 如何在 Python 中从 JSON 数据中提取图片 URL

    本文介绍了如何使用 Python 从包含嵌套字典的 JSON 数据中提取特定的图片 URL。通过 `requests` 库获取 JSON 数据,并使用 `get` 方法安全地访问嵌套字典中的目标值,避免因键不存在而导致的程序错误。本文提供了详细的代码示例和解释,帮助开发者轻松提取所需信息。 在使用 …

    2025年12月14日
    000
  • Odoo Gevent 环境下 VSCode 远程调试断点不命中解决方案

    本文提供odoo在gevent环境下使用vscode进行远程调试时,断点无法命中的解决方案。核心问题源于debugpy与gevent_support=true的冲突。解决方案涉及修改vscode调试配置,移除gevent_support,并创建一个自定义python入口脚本。该脚本在debugpy启…

    2025年12月14日
    000
  • 解决Tkinter Menubutton菜单不显示问题:完整指南

    本教程详细探讨了tkinter中`menubutton`控件无法正确显示其关联`menu`的常见问题。核心在于理解`menu`与`menubutton`之间的正确父子关系和绑定机制。通过将`menu`创建为`menubutton`的子组件,并将其明确赋值给`menubutton`的`menu`选项,…

    2025年12月14日
    000
  • 如何为循环绘制的NetCDF文件动态设置图表标题

    本文旨在解决在循环处理多个NetCDF文件并生成地理空间图时,如何为每个图表动态设置标题的问题。我们将详细解析原始代码中导致标题设置失败的原因,并提供一个优化后的解决方案,确保每个图表都能正确显示其对应的模拟位置和时间信息。 在科学计算和数据可视化领域,我们经常需要处理大量数据文件,例如来自大气或海…

    2025年12月14日
    000
  • Tkinter中动态生成Entry和Checkbutton的全局重置与状态管理

    本文旨在提供一个关于tkinter中动态生成entry输入框和checkbutton复选框的全局重置解决方案。文章将详细阐述如何正确管理checkbutton的intvar变量,避免常见错误,并展示一个高效的reset_all函数,该函数能够清空所有动态创建的entry内容、重置其状态,并取消所有c…

    2025年12月14日
    000
  • Polars 动态命名空间注册的类型检查实践

    本文深入探讨了在使用 polars 动态注册 api 命名空间时,python 类型检查器(如 mypy 和 pyright)报告类型错误的问题。我们将分析其根本原因,并提供两种解决方案:一是建议 polars 官方在 `expr` 类中添加 `__getattr__` 以实现基本抑制,二是通过构建…

    2025年12月14日
    000

发表回复

登录后才能评论
关注微信