【问题标题】:Does django automatically handle auto-escaping & context aware?django 会自动处理自动转义和上下文感知吗?
【发布时间】:2019-10-09 08:17:48
【问题描述】:

现在我正在使用python的django web框架开发网站。

我非常关心网站的 XSS 和安全性。

我已经阅读了一些与 XSS 相关的参考资料,并使用转义、编码等来阻止它们。

所以我的问题是 Django 是否自动转义每个输入数据并自动或明确地处理 XSS 攻击我们是否需要实现代码来防止 XSS 攻击?

我们如何在 Django 中防止各种 XSS 攻击?

【问题讨论】:

标签: python django security xss


【解决方案1】:

我认为 Django 默认启用了自动转义:

https://code.djangoproject.com/wiki/AutoEscaping

除非您使用自定义模板标签,否则您必须明确将标签标记为“安全”(或使用“autoescape off”)以不自动转义它们:https://docs.djangoproject.com/en/2.2/ref/templates/builtins/#std:templatefilter-safe

【讨论】:

    【解决方案2】:

    在某种程度上 django 处理了一些攻击,但处理更多 django 文档有助于https://docs.djangoproject.com/en/3.0/topics/security/

    【讨论】:

    • 仅包含链接的答案将在未来被删除,因此请附上代码及其解释。
    猜你喜欢
    • 1970-01-01
    • 2017-03-06
    • 2018-06-09
    • 2017-01-26
    • 2011-09-12
    • 2011-06-13
    • 1970-01-01
    • 2011-02-15
    • 2017-12-09
    相关资源
    最近更新 更多