1. 程式人生 > >python web框架【補充】cookie和session(Django)

python web框架【補充】cookie和session(Django)

oct 語言 key 隱私 auth 自己 session失效 單單 sdf

一、cookie和session的介紹

cookie不屬於http協議範圍,由於http協議無法保持狀態,但實際情況,我們卻又需要“保持狀態”,因此cookie就是在這樣一個場景下誕生。

cookie的工作原理是:由服務器產生內容,瀏覽器收到請求後保存在本地;當瀏覽器再次訪問時,瀏覽器會自動帶上cookie,這樣服務器就能通過cookie的內容來判斷這個是“誰”了。

cookie雖然在一定程度上解決了“保持狀態”的需求,但是由於cookie本身最大支持4096字節,以及cookie本身保存在客戶端,可能被攔截或竊取,因此就需要有一種新的東西,它能支持更多的字節,並且他保存在服務器,有較高的安全性。這就是session。

問題來了,基於http協議的無狀態特征,服務器根本就不知道訪問者是“誰”。那麽上述的cookie就起到橋接的作用。

我們可以給每個客戶端的cookie分配一個唯一的id,這樣用戶在訪問時,通過cookie,服務器就知道來的人是“誰”。然後我們再根據不同的cookie的id,在服務器上保存一段時間的私密資料,如“賬號密碼”等等。

總結而言:cookie彌補了http無狀態的不足,讓服務器知道來的人是“誰”;但是cookie以文本的形式保存在本地,自身安全性較差;所以我們就通過cookie識別不同的用戶,對應的在session裏保存私密的信息以及超過4096字節的文本。

另外,上述所說的cookie和session其實是共通性的東西,不限於語言和框架

二、登錄應用原理

前幾節的介紹中我們已經有能力制作一個登陸頁面,在驗證了用戶名和密碼的正確性後跳轉到後臺的頁面。但是測試後也發現,如果繞過登陸頁面。直接輸入後臺的url地址也可以直接訪問的。這個顯然是不合理的。其實我們缺失的就是cookie和session配合的驗證。有了這個驗證過程,我們就可以實現和其他網站一樣必須登錄才能進入後臺頁面了。

先說一下這種認證的機制。每當我們使用一款瀏覽器訪問一個登陸頁面的時候,一旦我們通過了認證。服務器端就會發送一組隨機唯一的字符串(假設是123abc)到瀏覽器端,這個被存儲在瀏覽端的東西就叫cookie。而服務器端也會自己存儲一下用戶當前的狀態,比如login=true,username=hahaha之類的用戶信息。但是這種存儲是以字典形式存儲的,字典的唯一key就是剛才發給用戶的唯一的cookie值。那麽如果在服務器端查看session信息的話,理論上就會看到如下樣子的字典

{‘123abc‘:{‘login‘:true,‘username:hahaha‘}}

因為每個cookie都是唯一的,所以我們在電腦上換個瀏覽器再登陸同一個網站也需要再次驗證。那麽為什麽說我們只是理論上看到這樣子的字典呢?因為處於安全性的考慮,其實對於上面那個大字典不光key值123abc是被加密的,value值{‘login‘:true,‘username:hahaha‘}在服務器端也是一樣被加密的。所以我們服務器上就算打開session信息看到的也是類似與以下樣子的東西

{‘123abc‘:dasdasdasd1231231da1231231}

三、cookie的簡單使用

1、獲取Cookie

request.COOKIES.get("islogin",None)  #如果有就獲取,沒有就默認為none

2、設置Cookie

  obj = redirect("/index/")
  obj.set_cookie("islogin",True)  #設置cookie值,註意這裏的參數,一個是鍵,一個是值
  obj.set_cookie("haiyan","344",20)  #20代表過期時間
  obj.set_cookie("username", username)

3、刪除Cookie

obj.delete_cookie("cookie_key",path="/",domain=name)

登錄認證示例:

需要知道幾點

一共有三次請求
  註意:form表單的action走的路徑還是/login/
     第一次請求:url:http://127.0.0.1:8080/login get請求
     第一次請求:url:http://127.0.0.1:8080/login post請求 user pasw
     第一次請求:url:http://127.0.0.1:8080/index post請求 攜帶著cookie的了
     所以在index頁面中就會取到cookie,因為這是的index裏面已經有cookie了

技術分享圖片

urls.py

from app01 import views
urlpatterns = [
    url(r‘^admin/‘, admin.site.urls),
    url(r‘^login/‘, views.login),
    url(r‘^index/‘, views.index),
]

  

views.py

from django.shortcuts import render,redirect,HttpResponse
from app01 import models
# Create your views here.
def login(request):
    if request.method=="POST":
        print("所有請求數據",request.POST)
        username = request.POST.get("username")
        password = request.POST.get("password")
        # 查看數據庫中的用戶名和密碼,對比用戶輸入的是否是數據庫中的值
        ret = models.UserInfo.objects.filter(username=username,password=password)
        if ret:  #如果用戶名和密碼都正確,則登錄成功
            print(request.COOKIES)  #{‘csrftoken‘: ‘1EaTcdQlxdwtR0eXu4uDqEHElEpOlDRJoSAd7TfA7cBDxAyxADVPbIKaZk6J0DVB‘}
            # 由於http協議是無狀態的,你這次登錄完就不知道是誰登錄了,當別人知道你的主頁url,就都可以登錄了。那樣就沒有隱私了
            # 這就得用到cookie了
            obj = redirect("/index/")
            obj.set_cookie("islogin",True)  #設置cookie值,註意這裏的參數,一個是鍵,一個是值
            obj.set_cookie("haiyan","344",20)  #20代表過期時間
            obj.set_cookie("username", username)
            return obj
        else:
            return render(request,"login.html")
    else:
        return render(request,"login.html")
def index(request):
    is_login = request.COOKIES.get("islogin",None)  #得到cookie,有就得到,沒有就得到none
    if is_login:
        username = request.COOKIES.get("username")
        print(username)
        return render(request,"index.html",{"username":username})
    else:  #如果沒有拿到值,就一直在登錄頁面就進不去
        return redirect("/login/")

  

models.py

class UserInfo(models.Model):
    username =models.CharField(max_length=32)
    password =models.CharField(max_length=32)

  

login.html

<!DOCTYPE html>
<html lang="en">
<head>
    <meta charset="UTF-8">
    <meta http-equiv="X-UA-Compatible" content="IE=edge">
    <meta name="viewport" content="width=device-width">
    <title>用戶登錄</title>
    <link rel="stylesheet" href="/static/bootstrap-3.3.7-dist/css/bootstrap.min.css">
    <script src="/static/bootstrap-3.3.7-dist/js/bootstrap.min.js"></script>
    <style>
        .c1{
            margin-top: 100px;
        }
        .btn{
            width: 130px;
        }
        .c2{
            margin-left: 40px;
        }
    </style>
</head>
<body>
<div class="container">
    <div class="row">
        <div class="c1 col-md-5 col-md-offset-3">
            <form class="form-horizontal" action="/login/" method="post" novalidate>
                {% csrf_token %}
                <div class="form-group">
                    <label for="username" class="col-sm-2 control-label">用戶名</label>
                    <div class="col-sm-10">
                        <input type="email" class="form-control" id="username" placeholder="Email" name="username">
                    </div>
                </div>
                <div class="form-group">
                    <label for="password" class="col-sm-2 control-label">密碼</label>
                    <div class="col-sm-10">
                        <input type="password" class="form-control" name="password" id="password"
                               placeholder="Password">
                    </div>
                </div>
                <div class="form-group">
                    <div class="col-sm-offset-2 col-sm-10">
                        <button type="submit" class="btn btn-primary">登錄</button>
                        <button type="submit" class="btn btn-success c2">註冊</button>
                    </div>
                </div>
            </form>
        </div>
    </div>
</div>

</body>
</html>

  

index.html

<!DOCTYPE html>
<html lang="en">
<head>
    <meta charset="UTF-8">
    <meta http-equiv="X-UA-Compatible" content="IE=edge">
    <meta name="viewport" content="width=device-width">
    <title>Title</title>
</head>
<body>
<h1>hello{{ username }}</h1>
</body>
</html>

  

cookie存儲到客戶端

優點:數據存儲在客戶端。減輕服務端的壓力,提高網站的性能

缺點:安全性不高,在客戶端很容易被查看或破解用戶會話信息

四、session的簡單使用

1、基本操作(需要掌握的)

1、設置session值
    request.session["session_name"]="admin"
2、獲取session值
    session_name = request.session("session_name")
3、刪除session值
    del request.session["session_name"]  刪除一組鍵值對
    request.session.flush()   刪除一條記錄
4、檢測是否操作session值
    if "session_name"  is request.session:

其他操作

5、get(key, default=None)
 
fav_color = request.session.get(‘fav_color‘, ‘red‘)
 
6、pop(key)
 
fav_color = request.session.pop(‘fav_color‘)
 
7、keys()
 
8、items()
 
9、setdefault()
 
10、flush() 刪除當前的會話數據並刪除會話的Cookie。
            這用於確保前面的會話數據不可以再次被用戶的瀏覽器訪問
            例如,django.contrib.auth.logout() 函數中就會調用它。
 
 
11 用戶session的隨機字符串
        request.session.session_key
  
        # 將所有Session失效日期小於當前日期的數據刪除
        request.session.clear_expired()
  
        # 檢查 用戶session的隨機字符串 在數據庫中是否
        request.session.exists("session_key")
  
        # 刪除當前用戶的所有Session數據
        request.session.delete("session_key")
  
        request.session.set_expiry(value)
            * 如果value是個整數,session會在些秒數後失效。
            * 如果value是個datatime或timedelta,session就會在這個時間後失效。
            * 如果value是0,用戶關閉瀏覽器session就會失效。
            * 如果value是None,session會依賴全局session失效策略。

2、流程解析圖

技術分享圖片

由於cookie會把所有的信息都保存在客戶端,也就是瀏覽器上,這樣會導致不安全,所以引用了session,但是只是單單的session也不好用,必須session和cookie配合這去用。

session會把信息保存在服務端。

session原理分析流程:

{"sessionID":"dfhasdjfhkjlcn4352kjdsfhkjsd"}

if post:

  request.session["is_login"]=True

  request.session["user"]=username

  return redirect("/index/”)

Django會做三件事:

  1、創建隨機字符串。假如s="sdgsdfg4565dfgsdfgsdf"

  2、 在django-session表中,添加一條記錄

    django-session有三個字段,分別是:session_key,session_data,expire_data

    SQL: 語句: insert into django-session values (s,"{"IS_LOGON":True,"USER":egon}",12321)

  3、給瀏覽器設置sessionID: obj.set_cookie("sessionID",s)

執行完之後重定向:

/home/ ----> {"sessionID":"fasdlkfjsakdl324ada2adhdjlka99"}

request.session.get("IS_LOGON",None)

在django-session表中,進行查詢:

s=requset.COOKIE.get("sessionID")
select session-data from django-session where session-key=s

3、示例

views.py

def log_in(request):

    if request.method=="POST":
        username=request.POST[‘user‘]
        password=request.POST[‘pwd‘]

        user=UserInfo.objects.filter(username=username,password=password)

        if user:
            #設置session內部的字典內容
            request.session[‘is_login‘]=‘true‘
            request.session[‘username‘]=username

            #登錄成功就將url重定向到後臺的url
            return redirect(‘/backend/‘)

    #登錄不成功或第一訪問就停留在登錄頁面
    return render(request,‘login.html‘)




def backend(request):
    print(request.session,"------cookie")
    print(request.COOKIES,‘-------session‘)
    """
    這裏必須用讀取字典的get()方法把is_login的value缺省設置為False,
    當用戶訪問backend這個url先嘗試獲取這個瀏覽器對應的session中的
    is_login的值。如果對方登錄成功的話,在login裏就已經把is_login
    的值修改為了True,反之這個值就是False的
    """

    is_login=request.session.get(‘is_login‘,False)
    #如果為真,就說明用戶是正常登陸的
    if is_login:
        #獲取字典的內容並傳入頁面文件
        cookie_content=request.COOKIES
        session_content=request.session

        username=request.session[‘username‘]

        return render(request,‘backend.html‘,locals())
    else:
        """
        如果訪問的時候沒有攜帶正確的session,
        就直接被重定向url回login頁面
        """
        return redirect(‘/login/‘)



def log_out(request):
    """
    直接通過request.session[‘is_login‘]回去返回的時候,
    如果is_login對應的value值不存在會導致程序異常。所以
    需要做異常處理
    """
    try:
        #刪除is_login對應的value值
        del request.session[‘is_login‘]
        
        # OR---->request.session.flush() # 刪除django-session表中的對應一行記錄

    except KeyError:
        pass
    #點擊註銷之後,直接重定向回登錄頁面
    return redirect(‘/login/‘)

  

template

===================================login.html==================
<!DOCTYPE html>
<html lang="en">
<head>
    <meta charset="UTF-8">
    <title>Title</title>
</head>
<body>

<form action="/login/" method="post">
    <p>用戶名: <input type="text" name="user"></p>
    <p>密碼: <input type="password" name="pwd"></p>
    <p><input type="submit"></p>
</form>


</body>
</html>


===================================backend.html==================

<!DOCTYPE html>
<html lang="en">
<head>
    <meta charset="UTF-8">
    <title>Title</title>
</head>
<body>

<h3>hello {{ username }}</h3>
<a href="/logout/">註銷</a>

</body>
</html>

  

4、session存儲的相關配置

(1)默認的是數據庫配置:

#Django默認支持Session,並且默認是將Session數據存儲在數據庫中,即:django_session 表中。
  
#配置 settings.py
  
    SESSION_ENGINE = ‘django.contrib.sessions.backends.db‘   # 引擎(默認)
      
    SESSION_COOKIE_NAME = "sessionid"                       # Session的cookie保存在瀏覽器上時的key,即:sessionid=隨機字符串(默認)
    SESSION_COOKIE_PATH = "/"                               # Session的cookie保存的路徑(默認)
    SESSION_COOKIE_DOMAIN = None                             # Session的cookie保存的域名(默認)
    SESSION_COOKIE_SECURE = False                            # 是否Https傳輸cookie(默認)
    SESSION_COOKIE_HTTPONLY = True                           # 是否Session的cookie只支持http傳輸(默認)
    SESSION_COOKIE_AGE = 1209600                             # Session的cookie失效日期(2周)(默認)
    SESSION_EXPIRE_AT_BROWSER_CLOSE = False                  # 是否關閉瀏覽器使得Session過期(默認)
    SESSION_SAVE_EVERY_REQUEST = False                       # 是否每次請求都保存Session,默認修改之後才保存(默認)

  

(2)緩存配置

#配置 settings.py
  
    SESSION_ENGINE = ‘django.contrib.sessions.backends.cache‘  # 引擎
    SESSION_CACHE_ALIAS = ‘default‘                            # 使用的緩存別名(默認內存緩存,也可以是memcache),此處別名依賴緩存的設置
  
    SESSION_COOKIE_NAME = "sessionid"                        # Session的cookie保存在瀏覽器上時的key,即:sessionid=隨機字符串
    SESSION_COOKIE_PATH = "/"                                # Session的cookie保存的路徑
    SESSION_COOKIE_DOMAIN = None                              # Session的cookie保存的域名
    SESSION_COOKIE_SECURE = False                             # 是否Https傳輸cookie
    SESSION_COOKIE_HTTPONLY = True                            # 是否Session的cookie只支持http傳輸
    SESSION_COOKIE_AGE = 1209600                              # Session的cookie失效日期(2周)
    SESSION_EXPIRE_AT_BROWSER_CLOSE = False                   # 是否關閉瀏覽器使得Session過期
    SESSION_SAVE_EVERY_REQUEST = False                        # 是否每次請求都保存Session,默認修改之後才保存

  

(3)文件配置

#配置 settings.py
  
    SESSION_ENGINE = ‘django.contrib.sessions.backends.file‘    # 引擎
    SESSION_FILE_PATH = None                                    # 緩存文件路徑,如果為None,則使用tempfile模塊獲取一個臨時地址tempfile.gettempdir()        
    SESSION_COOKIE_NAME = "sessionid"                          # Session的cookie保存在瀏覽器上時的key,即:sessionid=隨機字符串
    SESSION_COOKIE_PATH = "/"                                  # Session的cookie保存的路徑
    SESSION_COOKIE_DOMAIN = None                                # Session的cookie保存的域名
    SESSION_COOKIE_SECURE = False                               # 是否Https傳輸cookie
    SESSION_COOKIE_HTTPONLY = True                              # 是否Session的cookie只支持http傳輸
    SESSION_COOKIE_AGE = 1209600                                # Session的cookie失效日期(2周)
    SESSION_EXPIRE_AT_BROWSER_CLOSE = False                     # 是否關閉瀏覽器使得Session過期
    SESSION_SAVE_EVERY_REQUEST = False                          # 是否每次請求都保存Session,默認修改之後才保存

  

python web框架【補充】cookie和session(Django)