Django——cookie与session
cookie与session
web发展史
"""
发展史
1.网站都没有保存用户功能的需求 所有用户访问返回的结果都是一样的
eg:新闻、博客、文章...
2.出现了一些需要保存用户信息的网站
eg:淘宝、支付宝、京东...
以登陆功能为例:如果不保存用户登陆状态 也就意味着用户每次访问网站都需要重复的输入用户名和密码(你觉得这样的网站你还想用吗?)
当用户第一次登陆成功之后 将用户的用户名密码返回给用户浏览器 让用户浏览器保存在本地,之后访问网站的时候浏览器自动将保存在浏览器上的用户名和密码发送给服务端,服务端获取之后自动验证
早起这种方式具有非常大的安全隐患
优化:
当用户登陆成功之后,服务端产生一个随机字符串(在服务端保存数据,用kv键值对的形式),交由客户端浏览器保存
随机字符串1:用户1相关信息
随机字符串2:用户2相关信息
随机字符串3:用户3相关信息
之后访问服务端的时候,都带着该随机字符串,服务端去数据库中比对是否有对应的随机字符串从而获取到对应的用户信息
但是如果你拿到了截获到了该随机字符串,那么你就可以冒充当前用户 其实还是有安全隐患的
web领域没有绝对的安全也没有绝对的不安全
"""
什么是cookie?什么是session?
cookie
# 但凡是服务端保存在客户端浏览器上的信息都可以称之为是cookie
'''以多个k:v键值对的形式展示'''
作用:当你访问网站时,浏览器自动带上cookie,告诉服务端你是谁,就类似于一把钥匙
session
# 数据保存在服务端
# session的运行依赖于sessionid,而sessionid存在浏览器的cookie中,因此session是基于cookie工作的
'''一般也是k:v键值对展示,也可以多个'''
token
# 针对session存入服务端,当数据量庞大的情况下会占用服务端资源的问题
token将不再将数据保存在服务端,而是对用户的数据通过加密算法处理后拼接到原数据后面整体返回给浏览器保存,用户再次访问时会自动将信息跟密文分开,通过加密算法加密信息再与后面密文进行匹配
总结
1.cookie就是保存在客户端浏览器上的信息
2.session就是保存在服务端上的信息
3.session是基于cookie工作的(其实大部分的保存用户状态的操作都需要使用到cookie)
Cookie操作
设置cookie
# 浏览器可以拒绝保存cookie,但是一旦禁止,那么一切需要记录用户状态的网站登录功能就都无法使用
# django中cookie的操作
'''视图函数的返回值'''
return HttpResponse()
return render()
return redirect()
# 不直接返回试图函数,而是借助obj来进行cookie操作后再返回
obj = HttpResponse()
# 操作cookie
return obj
obj = render()
return obj
obj = redirect()
return obj
'''设置cookie'''
obj = redirect()
obj.set_cookie('k', 'v', max_age=60*60*24, expires=60*60*24)
'''
max_age
expires
cookie在浏览器上保存的时间,两者都是以秒为单位
注意:针对IE浏览器需要使用expires
'''
return obj
基于cookie实现的登录认证
# 校验用户是否登录的装饰器
'''
request.path_info 获取当前页面的url
request.get_full_path 获取当前页面的url(包括?后面的部分)
'''
def login_auth(func):
def inner(request, *args, **kwargs):
#能够获取到上个用户想要访问的url
target_url = request.get_full_path()
if request.COOKIE.get('login_user'):
res = func(request, *args, **kwargs)
return res
else:
return redirect('/login/?to=%s'%target_url)
return inner
def login(request):
if request.method == 'POST':
user = request.POST.get('username')
pwd = request.POST.get('password')
if user == 'admin' and pwd == 'admin':
# 获取用户上一次想要访问的url 结果可能为None(当用户直接访问login页面时)
target_url = request.GET.get('to')
if target_url:
obj = redirect(target_url)
else:
obj = redirect('/index/')
# 让浏览器记录cookie数据,之后浏览器每次访问页面都会带着cookie
obj.set_cookie('user', 'admin')
# 跳转到一个需要用户登陆之后才能看的页面
return obj
return render(request,'login.html')
@login_auth
def index(request):
# 获取cookie信息 判断你有没有
# if request.COOKIES.get('user') == 'admin':
# return HttpResponse("我是index页面,只有登陆的用户才能进来哟~")
# # 没有登陆应该跳转到登陆页面
# return redirect('/login/')
return HttpResponse("我是index页面,只有登陆的用户才能进来哟~")
删除cookie
# 主动删除cookie(注销功能)
def logout(request):
rep = redirect("/login/")
rep.delete_cookie("user") # 删除用户浏览器上之前设置的usercookie值
return rep
session操作
设置session
# 注意
'''
1、session数据存在服务端,返回给客户端的是一个随机字符串即sessionid
返回给浏览器的sessionid存在cookie中
2、在默认情况下,操作session需要django默认的一张django_session表
通过数据库迁移命令,django会自己创建
3、django默认情况下session的超时时间为14天,可以人为修改
request.session.set_expiry()
括号内可以放四种类型的参数
1.整数 秒为单位
2.日期对象 到指定日期就失效
3.0 一旦当前浏览器窗口关闭立刻失效
4.不写 失效时间就取决于django内部全局session默认的失效时间
'''
# 设置session
request.session['key'] = value
'''
内部发生了啥?
1、django会自动生成一个随机字符串
2、django内部会自动将随机字符串和对应的数据存储到django_session表中(分成两步)
2.1)会先将内存中产生操作数据的缓存
2.2)当响应经过django中间件的时候才是真正的存到数据库中
(对应的中间件)'django.contrib.sessions.middleware.SessionMiddleware',
3、将产生的随机字符串(sessionid)返给浏览器保存
'''
# 获取session
request.session.get('key')
'''
内部又发生了啥?
1、自动从浏览器请求中获取sessionid对应的随机字符串
2、服务端拿到随机字符串后与django_session表内数据进行匹配
2.1)匹配到,将对应的数据取出以字典的形式封装到request.session中
2.2)匹配不到,request.session.get()返回None
'''
删除session
清除session
request.session.delete() # 只删服务端的 客户端的不删
request.session.flush() # 浏览器和服务端都清空(推荐使用)
django中session相关方法
# 获取、设置、删除Session中数据
request.session['k1']
request.session.get('k1',None)
request.session['k1'] = 123
request.session.setdefault('k1',123) # 存在则不设置
del request.session['k1']
# 所有 键、值、键值对
request.session.keys()
request.session.values()
request.session.items()
request.session.iterkeys()
request.session.itervalues()
request.session.iteritems()
# 会话session的key
request.session.session_key
# 将所有Session失效日期小于当前日期的数据删除
request.session.clear_expired()
# 检查会话session的key在数据库中是否存在
request.session.exists("session_key")
# 删除当前会话的所有Session数据
request.session.delete()
# 删除当前的会话数据并删除会话的Cookie。
request.session.flush()
这用于确保前面的会话数据不可以再次被用户的浏览器访问
例如,django.contrib.auth.logout() 函数中就会调用它。
# 设置会话Session和Cookie的超时时间
request.session.set_expiry(value)
* 如果value是个整数,session会在些秒数后失效。
* 如果value是个datatime或timedelta,session就会在这个时间后失效。
* 如果value是0,用户关闭浏览器session就会失效。
* 如果value是None,session会依赖全局session失效策略。
django中的session配置
Django中默认支持Session,其内部提供了5种类型的Session供开发者使用。
1. 数据库Session
SESSION_ENGINE = 'django.contrib.sessions.backends.db' # 引擎(默认)
2. 缓存Session
SESSION_ENGINE = 'django.contrib.sessions.backends.cache' # 引擎
SESSION_CACHE_ALIAS = 'default' # 使用的缓存别名(默认内存缓存,也可以是memcache),此处别名依赖缓存的设置
3. 文件Session
SESSION_ENGINE = 'django.contrib.sessions.backends.file' # 引擎
SESSION_FILE_PATH = None # 缓存文件路径,如果为None,则使用tempfile模块获取一个临时地址tempfile.gettempdir()
4. 缓存+数据库
SESSION_ENGINE = 'django.contrib.sessions.backends.cached_db' # 引擎
5. 加密Cookie Session
SESSION_ENGINE = 'django.contrib.sessions.backends.signed_cookies' # 引擎
其他公用设置项:
SESSION_COOKIE_NAME = "sessionid" # Session的cookie保存在浏览器上时的key,即:sessionid=随机字符串(默认)
SESSION_COOKIE_PATH = "/" # Session的cookie保存的路径(默认)
SESSION_COOKIE_DOMAIN = None # Session的cookie保存的域名(默认)
SESSION_COOKIE_SECURE = False # 是否Https传输cookie(默认)
SESSION_COOKIE_HTTPONLY = True # 是否Session的cookie只支持http传输(默认)
SESSION_COOKIE_AGE = 1209600 # Session的cookie失效日期(2周)(默认)
SESSION_EXPIRE_AT_BROWSER_CLOSE = False # 是否关闭浏览器使得Session过期(默认)
SESSION_SAVE_EVERY_REQUEST = False # 是否每次请求都保存Session,默认修改之后才保存(默认)
CBV中加装饰器相关
CBV实现的登录视图
url(r'^login/',views.LoginView.as_view())
class LoginView(View):
def get(self, request):
"""
处理GET请求
"""
return render(request, 'login.html')
def post(self, request):
"""
处理POST请求
"""
user = request.POST.get('user')
pwd = request.POST.get('pwd')
if user == 'admin' and pwd == "admin":
next_url = request.GET.get("to")
# 生成随机字符串
# 写到浏览器cookie -> session_id: 随机字符串
# 写到服务端session:
# {
# "随机字符串": {'user':'admin'}
# }
request.session['user'] = user
if next_url:
return redirect(next_url)
else:
return redirect('/index/')
return render(request, 'login.html')
要在CBV视图中使用我们上面的check_login装饰器,有以下三种方式:
'''
注意:CBV中django不建议直接给类的方法加装饰器
要加就需要导入下面的模块
'''
from django.utils.decorators import method_decorator
@method_decorator(装饰器名, name)
方式一:加在CBV视图的get或post方法上
class MyLogin(View):
@method_decorator(login_auth) # 指名道姓
def get(self, request):
pass
def post(self, request):
pass
方式二:加在dispatch方法上
因为CBV中首先执行的就是dispatch方法,所以这么写相当于给get和post方法都加上了登录校验。
class MyLogin(View):
@method_decorator(login_auth) # 直接作用于下面所有的方法
def dispatch(self, request, *args, **kwargs):
return super(MyLogin, self).dispatch(request, *args, **kwargs)
def get(self, request):
pass
def post(self, request):
pass
方式三:加载视图类上(此时必须传name关键字参数)
如果get方法和post方法都需要登录校验的话就写两个装饰器。
@method_decorator(login_auth, name="get")
class MyLogin(View):
def get(self, request):
pass
def post(self, request):
pass
补充
CSRF Token相关装饰器在CBV只能加到dispatch方法上,或者加在视图类上然后name参数指定为dispatch方法。
备注:
-
csrf_protect,为当前函数强制设置防跨站请求伪造功能,即便settings中没有设置全局中间件。
-
csrf_exempt,取消当前函数防跨站请求伪造功能,即便settings中设置了全局中间件。
from django.views.decorators.csrf import csrf_exempt, csrf_protect
from django.utils.decorators import method_decorator
class HomeView(View):
@method_decorator(csrf_exempt)
def dispatch(self, request, *args, **kwargs):
return super(HomeView, self).dispatch(request, *args, **kwargs)
def get(self, request):
return render(request, "home.html")
def post(self, request):
print("Home View POST method...")
return redirect("/index/")
或者
from django.views.decorators.csrf import csrf_exempt, csrf_protect
from django.utils.decorators import method_decorator
@method_decorator(csrf_exempt, name='dispatch')
class HomeView(View):
def dispatch(self, request, *args, **kwargs):
return super(HomeView, self).dispatch(request, *args, **kwargs)
def get(self, request):
return render(request, "home.html")
def post(self, request):
print("Home View POST method...")
return redirect("/index/")