ajax跨站请求伪造
用ajax提交数据到后台:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 | { #<!DOCTYPE html>#} <html lang = "en" > <head> <meta charset = "UTF-8" > <title>Title< / title> <script src = "/static/jquery-3.2.1.min.js" >< / script> <style> .sp{ color: red; } < / style> < / head> <body> <p>姓名:< input type = "text" >< / p> <p>密码:< input type = "password" >< / p> <p> <button class = "sub" >提交< / button><span class = "sp" >< / span> < / p> <script> function foo() { $( ".sp" ).html(""); } $( ".sub" ).click(function () { $.ajax({ url: "/demo_ajax/" , type : "POST" , data: { username: $( ":text" ).val(), password: $( ":password" ).val() }, success: function (data) { var data = JSON.parse(data); if (!data[ "flag" ]){ $( ".sp" ).html( "用户名或密码错误" ), setTimeout(foo, 3000 ) } } }) }) < / script> < / body> < / html> |
前端采取这种方式提交会报forbidden的错误是因为没有加csrf_token,可是这个不是采用form表单的方式提交的:
怎么解决这种问题呢?一般来说解决这种问题的办法有三种,下边就说一下这三种方式都怎么用:
方式一:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 | 在提交ajax请求的时候给他事先设置一个值: function foo() { $( ".sp" ).html(""); } $( ".sub" ).click(function () { ####################################### $.ajaxSetup({ data: {csrfmiddlewaretoken: '{{ csrf_token }}' } }); ####################################### $.ajax({ url: "/demo_ajax/" , type : "POST" , data: { username: $( ":text" ).val(), password: $( ":password" ).val() }, success: function (data) { var data = JSON.parse(data); if (!data[ "flag" ]){ $( ".sp" ).html( "用户名或密码错误" ), setTimeout(foo, 3000 ) } } }) }) |
方式二:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 | body部分: <form action = ""> { % csrf_token % } <p>姓名:< input type = "text" >< / p> <p>密码:< input type = "password" >< / p> < / form> <p> <button class = "sub" >提交< / button><span class = "sp" >< / span> < / p> button要写在外边,否则会默认以get提交 - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - 这里是js代码: function foo() { $( ".sp" ).html(""); } $( ".sub" ).click(function () { $.ajax({ url: "/demo_ajax/" , type : "POST" , data: { username: $( ":text" ).val(), password: $( ":password" ).val(), csrfmiddlewaretoken:$( "[name='csrfmiddlewaretoken']" ).val(), }, success: function (data) { var data = JSON.parse(data); if (!data[ "flag" ]){ $( ".sp" ).html( "用户名或密码错误" ), setTimeout(foo, 3000 ) } } }) }) |
方式三:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 | function foo() { $( ".sp" ).html(""); } $( ".sub" ).click(function () { $.ajax({ url: "/demo_ajax/" , type : "POST" , headers:{ "X-CSRFToken" :$.cookie( 'csrftoken' )}, data: { username: $( ":text" ).val(), password: $( ":password" ).val() }, success: function (data) { var data = JSON.parse(data); if (!data[ "flag" ]){ $( ".sp" ).html( "用户名或密码错误" ), setTimeout(foo, 3000 ) } } }) }) |
方式三可以在form表单提交,也可以不在form表单中提交:
本文来自博客园,作者:一石数字欠我15w!!!,转载请注明原文链接:https://www.cnblogs.com/52-qq/p/7834395.html
【推荐】编程新体验,更懂你的AI,立即体验豆包MarsCode编程助手
【推荐】凌霞软件回馈社区,博客园 & 1Panel & Halo 联合会员上线
【推荐】抖音旗下AI助手豆包,你的智能百科全书,全免费不限次数
【推荐】博客园社区专享云产品让利特惠,阿里云新客6.5折上折
【推荐】轻量又高性能的 SSH 工具 IShell:AI 加持,快人一步
· 一个奇形怪状的面试题:Bean中的CHM要不要加volatile?
· [.NET]调用本地 Deepseek 模型
· 一个费力不讨好的项目,让我损失了近一半的绩效!
· .NET Core 托管堆内存泄露/CPU异常的常见思路
· PostgreSQL 和 SQL Server 在统计信息维护中的关键差异
· DeepSeek “源神”启动!「GitHub 热点速览」
· 我与微信审核的“相爱相杀”看个人小程序副业
· 微软正式发布.NET 10 Preview 1:开启下一代开发框架新篇章
· 如何使用 Uni-app 实现视频聊天(源码,支持安卓、iOS)
· C# 集成 DeepSeek 模型实现 AI 私有化(本地部署与 API 调用教程)