【问题标题】:Use different serializer depending on the authentication method in django rest framework根据 django rest 框架中的身份验证方法使用不同的序列化程序
【发布时间】:2017-11-24 23:14:27
【问题描述】:

我正在尝试在 django rest 框架中实现用户配置文件。

用户应该能够请求其他用户的个人资料;但是,由于个人资料包含敏感信息,我想限制在非所有者和未经身份验证的用户请求个人资料时返回的信息。

我正在寻找一个可以在我的视图方法中运行的测试,它将确定用于该请求的序列化程序。

我该怎么做?

# models.py
class Profile(models.Model):

    user = models.OneToOneField(settings.AUTH_USER_MODEL, related_name='profile')
    bio = models.CharField(max_length=100)
    # dob is sensitive and should be protected...
    dob = models.DateTimeField(blank=True, null=True)

我的序列化器看起来像这样:

# serializers.py
# Only for the owner...
class ProfileOwnerSerializer(serializers.HyperlinkedModelSerializer):
    user = serializers.ReadOnlyField(source='user.id')
    first_name = serializers.ReadOnlyField(source='user.first_name')
    last_name = serializers.ReadOnlyField(source='user.last_name')

    class Meta:
        model = Profile
        fields = (
            'url',
            'id',
            'dob',     #sensitive
            'user',
            'first_name',
            'last_name',   #sensitive
        )

#For logged in users...
class ProfileSerializer(serializers.HyperlinkedModelSerializer):
    user = serializers.ReadOnlyField(source='user.id')
    first_name = serializers.ReadOnlyField(source='user.first_name')

    class Meta:
        model = Profile
        fields = (
            'url',
            'id',
            'bio',
            'user',
            'first_name',
        )

#For everyone else...
class NonAuthProfileSerializer:
    ...

我会尝试在这里区分它们......

# views.py
class ProfileDetail(APIView):
    """
    Retrieve a profile instance.
    """

    # Can't user permission_classes bc I want to cater to different classes...

    def get_object(self, pk):
        try:
            return Profile.objects.get(pk=pk)
        except Profile.DoesNotExist:
            raise Http404

    def get(self, request, pk, format=None):
        profile = self.get_object(pk)
        # is_owner = ???
        # is_authenticated = ???

        # Define the serializer to be ProfileSerializer, ProfileOwnerSerializer, etc.
        serializer = CorrectSerializer(
            profile,
            context={"request": request},
        )
        return Response(serializer.data)

我认为检查请求是否由所有者发送并不难,因为我可以交叉引用个人资料 ID。

但是,我如何检查用户是否已登录?我试过在视图方法中查看request.user.auth,但无论请求是否登录,这似乎都是None

【问题讨论】:

    标签: python django django-views django-rest-framework django-rest-viewsets


    【解决方案1】:

    我认为您应该与request.user.is_authenticated() 核对。填空:

    is_owner = profile.user == request.user
    is_authenticated = request.user.is_authenticated()
    

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2013-06-29
      • 2017-09-26
      • 2017-11-02
      • 2014-11-25
      • 2018-02-12
      • 2019-07-11
      • 1970-01-01
      • 2019-03-01
      相关资源
      最近更新 更多