【发布时间】:2015-09-14 20:00:06
【问题描述】:
这可能是一个愚蠢的问题并且有一个显而易见的答案,但我正在测试我的 404 和 500 错误处理程序,这意味着我必须将调试切换为 False。我去了 Django 管理页面,发现没有提供静态文件。
我知道它们应该通过 Apache 路由,因为通过 Django 提供静态文件是不安全的。但是,我不太明白为什么直接通过 Django 提供静态文件存在安全风险?
【问题讨论】:
-
我不认为这是不安全的。真正的问题是效率低下。
-
那么使用
--insecure参数强制使用debug = False提供静态文件有点误导 -
直接是runserver的意思吗?
-
@cdvv7788 是的。我知道这不是用于生产,但仍然......
-
docs.djangoproject.com/en/1.8/ref/django-admin/… 他们不会费心为其添加安全性或性能,因此不应依赖它。
标签: django security django-staticfiles static-files