Django 安全动态删除功能实现教程

django 安全动态删除功能实现教程

本教程详细介绍了如何在 Django 应用中实现一个安全、精确的动态删除功能。针对用户遇到的删除按钮总是删除第一篇文章而非指定文章的问题,我们将通过优化后端视图函数和前端模板,确保删除操作能够正确地关联到用户点击的特定文章,并提供严格的权限验证,避免误删并提升用户体验。

1. 问题分析与解决方案概述

在 Django Web 应用中,实现文章或任何资源的安全删除功能是一个常见需求。用户常遇到的问题是,当页面上展示多篇文章并为每篇文章提供一个删除按钮时,点击删除按钮后,弹出的确认对话框可能显示错误的标题,或者实际删除的不是用户期望的那篇文章,而是列表中的第一篇或最后一篇。

这通常是由于以下两个主要原因造成的:

前端模板渲染问题:如果删除确认对话框(Modal)被定义为页面上的一个静态元素,并且其内容(如文章标题和删除链接)在页面加载时就已绑定到某个特定的文章对象(例如,列表中的第一个或最后一个),那么无论用户点击哪个删除按钮,都将操作同一个静态 Modal,从而导致错误的文章信息显示和错误的删除行为。后端视图权限不足:即使前端能够正确传递文章 ID,如果后端视图没有进行严格的权限验证(例如,只有文章作者才能删除自己的文章),也可能导致安全漏洞或误操作。

本教程将通过以下步骤解决这些问题:

优化 Django 后端视图函数,确保删除操作的精确性和安全性。改进前端模板,利用 JavaScript 动态更新删除确认 Modal 的内容,使其与用户点击的特定文章关联。

2. 后端视图函数优化

Django 的 views.py 中的删除逻辑需要确保两点:一是能够精确找到要删除的文章;二是验证当前用户是否有权限删除该文章。

原始视图函数

@login_required()def delete(request, id):     poost = get_object_or_404(post, pk=id) # 注意这里的 'post' 应该是模型类名,通常首字母大写     if request.user == poost.author:          poost.delete()          messages.error(request, f'Post deleted!')          return redirect("/")

问题与改进

模型类名:get_object_or_404(post, pk=id) 中的 post 应该是指向您的文章模型类,通常模型类名首字母大写,例如 Post。权限验证:if request.user == poost.author: 这一行已经提供了基本的权限验证,这是非常好的实践。我们可以将其与 get_object_or_404 结合,使代码更简洁且更安全。

优化后的视图函数

from django.shortcuts import get_object_or_404, redirectfrom django.contrib.auth.decorators import login_requiredfrom django.contrib import messages# 假设您的文章模型名为 Postfrom .models import Post # 根据您的实际模型路径调整@login_requireddef delete(request, id):    """    删除指定ID的文章。    只有文章作者本人才能删除自己的文章。    """    try:        # 尝试获取指定ID且作者为当前用户的文章        # 如果文章不存在或当前用户不是作者,则返回404错误        article = get_object_or_404(Post, pk=id, author=request.user)        article.delete()        messages.success(request, f'文章 "{article.title}" 已成功删除!') # 使用 success 消息更合适        return redirect("/")    except Exception as e:        messages.error(request, f'删除文章失败:{e}')        return redirect("/")

代码解释:

get_object_or_404(Post, pk=id, author=request.user):这一行是关键改进。它不仅通过 pk=id 查找指定 ID 的文章,还同时通过 author=request.user 验证当前登录用户是否是该文章的作者。如果文章不存在,或者存在但当前用户不是其作者,get_object_or_404 将直接抛出 Http404 异常,从而阻止未授权的删除操作,并减少了后续的 if 判断。messages.success:删除成功后使用 success 消息类型比 error 更符合语义。try-except 块:虽然 get_object_or_404 会处理找不到对象的情况,但为了更健壮的错误处理和用户反馈,可以包裹在一个 try-except 块中,捕获其他潜在异常。

3. 前端模板改进:动态更新删除 Modal

原始模板中,删除 Modal 的内容 {{ post.title }} 和删除链接 {% url ‘delete’ post.id %} 是在页面加载时静态渲染的。如果 post.html 是一个用于展示多篇文章的列表模板,并且 Modal 定义在循环之外,那么 Modal 将只会获取到循环中最后一个 post 对象的数据。为了解决这个问题,我们需要使用 JavaScript 在 Modal 显示之前,动态地将正确文章的数据注入到 Modal 中。

3.1 修改删除按钮

在每个文章的删除按钮上,添加 data-* 属性来存储该文章的 ID 和标题。

{% if user.is_authenticated and user == post.author %}    Edit               Delete                              {% endif %}

delete-post-btn:一个自定义类,用于 JavaScript 选中所有删除按钮。data-post-id=”{{ post.id }}”:存储当前文章的 ID。data-post-title=”{{ post.title }}”:存储当前文章的标题。data-target=”#deleteConfirmationModal”:将 Modal 的 ID 从 exampleModal 修改为 deleteConfirmationModal,以避免与可能存在的其他 Modal 冲突,并提高语义化。

3.2 修改删除确认 Modal

将 Modal 的定义放在页面的任意位置,但确保它只被定义一次(通常在页面的底部或父模板中)。删除 Modal 中的静态 {{ post.title }} 和 {% url ‘delete’ post.id %},替换为用于动态更新的占位符。

id=”modalPostTitle”:一个 标签,用于显示动态的文章标题。id=”confirmDeleteLink”:删除按钮的 标签,其 href 属性将通过 JavaScript 动态更新。

3.3 添加 JavaScript 逻辑

使用 jQuery(因为模板中使用了 data-toggle=”modal” 和 data-dismiss=”modal”,这通常是 Bootstrap 的行为,而 Bootstrap 依赖 jQuery)来监听 Modal 的 show.bs.modal 事件,并在 Modal 显示前更新其内容。

将以下 JavaScript 代码添加到您的模板文件(例如 post.html 的 标签内,或一个单独的 JS 文件中并在模板中引用)。

$(document).ready(function() {    $('#deleteConfirmationModal').on('show.bs.modal', function (event) {        var button = $(event.relatedTarget); // 获取触发 Modal 的按钮        var postId = button.data('post-id'); // 从按钮的 data-post-id 属性中获取文章 ID        var postTitle = button.data('post-title'); // 从按钮的 data-post-title 属性中获取文章标题        var modal = $(this);        // 更新 Modal 中的文章标题显示        modal.find('#modalPostTitle').text(postTitle);        // 更新 Modal 中删除链接的 href 属性        // 假设您的删除 URL 模式是 /delete/        modal.find('#confirmDeleteLink').attr('href', '/delete/' + postId);    });});

代码解释:

$(‘#deleteConfirmationModal’).on(‘show.bs.modal’, function (event) { … });:这是一个 Bootstrap Modal 事件监听器。当 deleteConfirmationModal 即将显示时,内部的回调函数会被执行。var button = $(event.relatedTarget);:event.relatedTarget 是触发 Modal 显示的 DOM 元素(即用户点击的删除按钮)。button.data(‘post-id’) 和 button.data(‘post-title’):通过 jQuery 的 data() 方法,可以方便地读取 HTML 元素上 data-* 属性的值。modal.find(‘#modalPostTitle’).text(postTitle);:找到 Modal 中 ID 为 modalPostTitle 的元素,并将其文本内容设置为从按钮获取的文章标题。modal.find(‘#confirmDeleteLink’).attr(‘href’, ‘/delete/’ + postId);:找到 Modal 中 ID 为 confirmDeleteLink 的链接,并将其 href 属性设置为正确的删除 URL。请确保 /delete/ 与您的 urls.py 中定义的删除路径一致。

4. URL 配置 (urls.py)

您的 urls.py 配置已经能够正确捕获文章 ID,因此无需修改。

from django.urls import pathfrom . import views# from .views import PostUpdateView # 如果PostUpdateView不是类视图,可能不需要这样导入urlpatterns = [    # ... 其他URL模式    path('delete/', views.delete, name='delete'), # 确保这里的 'delete' 对应您的视图函数名    # ... 其他URL模式]

这里的 path(‘delete/’, views.delete, name=’delete’) 定义了一个 URL 模式,它会捕获一个整数类型的 id 并将其作为参数传递给 views.delete 函数。前端 JavaScript 中 ‘/delete/’ + postId 的构造与此模式完美匹配。

5. 注意事项与最佳实践

CSRF 保护:对于删除操作,最佳实践是使用 POST 请求,并包含 CSRF 令牌。虽然本教程的解决方案使用了 GET 请求(通过 标签),但在生产环境中,强烈建议将删除操作设计为 POST 请求。这可以通过在 Modal 中使用一个包含 CSRF 令牌的 用户反馈:使用 Django 的 messages 框架为用户提供清晰的操作反馈(成功、失败)。前端样式:确保 Modal 的样式与您的网站主题一致,提供良好的用户体验。错误日志:在后端视图中加入适当的错误日志记录,

以上就是Django 安全动态删除功能实现教程的详细内容,更多请关注创想鸟其它相关文章!

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 chuangxiangniao@163.com 举报,一经查实,本站将立刻删除。
发布者:程序猿,转转请注明出处:https://www.chuangxiangniao.com/p/1381588.html

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
Python Turtle:精确绘制半跨Y轴垂直椭圆教程
上一篇 2025年12月14日 23:05:26
使用Python在Windows上自动化显示器屏幕旋转
下一篇 2025年12月14日 23:05:29

相关推荐

  • PHP文件上传与数据库记录:常见问题排查与最佳实践

    本教程旨在解决PHP文件上传成功但数据库记录失败的常见问题。我们将深入分析代码中的逻辑错误,提供有效的调试策略,包括SQL语句检查和错误报告,并推荐使用预处理语句以增强安全性与稳定性,确保文件上传与数据库操作同步完成。 引言 在web开发中,文件上传是一个常见且重要的功能。它通常涉及两个主要步骤:将…

    2026年8月27日
    200
  • Java循环模式打印:理解print与println实现精确布局

    本文深入探讨java中`system.out.print()`与`system.out.println()`方法的关键区别,尤其是在使用循环结构进行字符模式打印时。通过具体代码示例,我们将展示如何利用这两个方法精确控制输出的水平与垂直布局,解决常见的垂直堆叠问题,从而实现预期的二维图形模式打印效果,…

    2026年8月27日
    100
  • 获取Map API密钥失败

    获取Map API密钥失败获取Map API密钥失败获取Map API密钥失败获取Map API密钥失败

    当在获取Android地图API密钥过程中遇到“keytool不是内部或外部命令”的提示时,通常是因为系统无法识别keytool命令,这往往源于Java JDK的环境变量配置不正确。首先需要确认JDK是否已正确安装,并检查其bin目录是否被添加至系统的PATH环境变量中。 1、keytool工具包含…

    2026年8月27日 用户投稿
    400
  • mac命令提示符怎么删除

    mac命令提示符怎么删除mac命令提示符怎么删除mac命令提示符怎么删除mac命令提示符怎么删除

    答案:Mac终端无法删除,但可清空屏幕和历史记录。输入clear或按Control+L清屏;用history -c清除内存历史,rm ~/.zsh_history删除文件;通过exit、Command+W或Command+Q关闭会话或应用;后台进程需用ps aux | grep查PID后kill终止…

    2026年8月27日 用户投稿
    200
  • 如何解决前端项目中的图标管理问题?使用Composer可以轻松集成BootstrapIcons

    可以通过以下地址学习Composer:学习地址 在前端开发中,图标的选择和管理一直是一个让人头疼的问题。最近在开发一个新项目时,我遇到了一个棘手的情况:项目中需要使用大量图标,但这些图标来自不同的来源,导致样式不统一,管理起来也非常复杂。这不仅影响了项目的美观度,还严重拖慢了开发进度。 为了解决这个…

    用户投稿 2026年8月27日
    000
  • 谷歌浏览器登录密码无法自动填充如何解决

    谷歌浏览器登录密码无法自动填充通常由设置关闭、数据损坏或网站限制导致。2. 首先检查并开启“提示保存密码”和“自动登录”功能,确保已登录Google账号以同步密码。3. 若问题仍存,可清除本地密码文件(Login Data及相关journal文件)以修复可能的数据库损坏,重启后云端密码将恢复。4. …

    2026年8月27日
    000
  • 消息队列(RabbitMQ/Kafka)集成方案

    选择消息队列时,rabbitmq适合需要灵活路由和可靠传递的系统,而kafka适用于处理大量数据流并要求数据持久化和顺序性的场景。1) rabbitmq在电商项目中用于异步处理订单和库存,提高响应速度和稳定性。2) kafka在实时数据分析项目中用于收集和处理海量日志数据,效果显著。 你问到消息队列…

    2026年8月27日
    100
  • 一小时肝一份文档,宠你我们是认真的

    在一个月黑风高、寂静无声的夜晚,mmdeploy 社区群内突然一片喧闹,群友们纷纷惊叹:牛啊,强啊! 究竟发生了什么大事呢?作为资深吃瓜小编,我迅速准备好座位,马上带大家一探究竟! 时间回到 2 月 25 日下午 6 点,我们的 Z 同学在模型部署后进行图像推理时,遇到了输入图像预处理时间过长的问题…

    2026年8月27日
    300
  • VSCode安装必备Python插件_VSCode提升Python开发效率插件推荐

    答案:VSCode提升Python开发效率需安装Python、Pylance、Black、isort和Jupyter插件,并配置虚拟环境与自动格式化。 在VSCode中提升Python开发效率,有几个插件是实打实的“必备”:首先是微软官方的Python扩展,它提供了最基础的语言支持、调试和测试功能;…

    2026年8月27日
    100
  • safari浏览器无法播放视频是什么问题_safari浏览器视频无法播放原因

    首先检查Safari的自动播放权限并允许特定网站播放视频,接着确认已启用JavaScript以确保播放器正常加载,然后清除浏览器缓存与网站数据解决潜在的脚本错误,更新macOS和Safari至最新版本以支持现代视频格式与DRM保护,临时禁用内容拦截或广告屏蔽扩展排除插件干扰,最后通过切换网络环境和配…

    2026年8月27日
    100
  • GreatSQL 8.4.4-4 GA (2025-10-15)

    GreatSQL 8.4.4-4 GA (2025-10-15) 版本信息 发布时间:2025年10月15日 版本号:8.4.4-4, Revision d73de75905d 下载链接:https://www.php.cn/link/b68f0b79fc8f10966e8642318429eab6…

    2026年8月27日
    200
  • Hibernate Search中嵌入/关联对象索引的深度解析与实践

    本文深入探讨了在使用Hibernate Search对关联或嵌入式对象进行索引时遇到的常见问题,特别是当尝试将嵌入对象中的特定字段纳入主实体的索引时。通过分析HSEARCH000216错误,文章详细阐述了@IndexedEmbedded与@Field注解的协同工作机制,并提供了一个具体的代码示例来演…

    2026年8月27日
    100
  • VSCode写前端怎么调试_VSCode前端代码调试与浏览器联动教程

    答案是通过配置VSCode的launch.json文件实现前端代码与浏览器的联动调试。具体需在项目根目录下创建.vscode/launch.json,设置type为pwa-chrome或pwa-msedge,request为launch或attach,指定url为本地开发服务器地址如http://l…

    2026年8月27日
    500
  • Node.js/JavaScript:高效转换嵌套对象数组为自定义字符串格式

    本文将指导您如何在Node.js或JavaScript环境中,将来自MongoDB等数据源的嵌套对象数组,高效地转换为扁平化的自定义字符串格式。通过运用Array.prototype.map()、解构赋值、展开语法和模板字面量等现代JavaScript特性,您将学会如何优雅地处理复杂数据结构,实现清…

    2026年8月27日
    100
  • PHP集成Google Calendar API:OAuth认证与事件管理教程

    本文详细介绍了如何在PHP环境中配置和使用Google Calendar API,重点讲解了OAuth 2.0认证流程。通过官方PHP客户端库,我们将学习如何设置Google Cloud项目、获取OAuth凭据、实现用户授权、管理访问令牌,并最终调用API来获取日历事件,避免了直接API密钥调用在复…

    2026年8月27日
    100
  • 使用 Java 配合 Locale 动态 Switch 语句

    本文介绍了在 Java 中如何使用 `switch` 语句配合 `Locale` 实现动态的语言环境切换。由于 `switch` 语句的 `case` 标签必须是常量表达式,直接使用从 `ResourceBundle` 获取的值是不允许的。本文提供了两种解决方案:使用 `if-else if` 结构…

    2026年8月27日
    100
  • 360浏览器兼容性视图在哪里设置 360浏览器兼容性视图设置入口与步骤

    1、通过点击地址栏闪电图标可快速切换至兼容模式;2、在设置中添加指定网站规则实现自动兼容;3、使用Alt+T快捷键调出内核切换菜单;4、通过桌面快捷方式属性设置全局兼容运行。 如果您在访问某些老旧网站时遇到页面显示错乱、功能按钮无法点击或提示“仅支持IE浏览器”的情况,可能是由于浏览器内核兼容性问题…

    2026年8月27日
    100
  • Spring EmbeddedKafka 生产者等待消费者确认的实现方法

    本文介绍了在使用 Spring EmbeddedKafka 进行集成测试时,如何实现生产者等待消费者确认消息已被处理的机制。由于 Kafka 的生产者和消费者是独立的,`acks` 参数仅保证 Broker 收到并持久化消息,并不能确保消费者成功消费。因此,我们需要自定义逻辑来实现生产者对消费者确认…

    2026年8月27日
    000
  • AMD Ryzen 7 7800X3D 游戏性能深度测评:大缓存究竟多强?

    锐龙7 7800X3D凭借96MB大缓存和Zen4架构,显著提升游戏帧率与流畅度,1% Low帧表现优异,在多款游戏中超越同级甚至更高规格处理器;其支持DDR5、PCIe 5.0,具备良好能效比与升级潜力,配合BIOS更新、EXPO内存优化及PBO调校可释放更强性能,成为当前极具吸引力的高端游戏CP…

    2026年8月27日
    000
  • VSCode怎么运行多个HTML_VSCode同时启动多个网页开发调试教程

    答案:在VSCode中同时运行和调试多个HTML文件可通过Live Server插件、http-server命令行工具或配置launch.json实现;推荐使用http-server配合多根工作区进行预览,或通过launch.json的compounds功能组合多个调试配置,实现多页面协同调试,提升…

    2026年8月27日
    100

发表回复

登录后才能评论
关注微信