Тут все предельно просто, параметры POST-запроса парсятся и услужливо складываются в словарь POST объекта request, который всегда передается первым параметром в любой view.
Пример.
Форма
<form method="POST" action="/hello"> <label>Name:</label><input type="text" name="name" /> <input type="submit" /> </form> |
view обрабатывающий URL /hello:
@csrf_exempt # глушилка защиты CSRF, об этом ниже def hello(request): text = "" if "name" in request.POST: text = u"Параметр POST передан: привет %s" % request.POST['name'] else: text = u"Параметр POST не передан" return HttpResponse(text) |
Из коробки тонкость только одна: включенная миддлварь (middleware) защиты от CSRF
'django.middleware.csrf.CsrfViewMiddleware'
при наличии отсутствия правильного параметра X-CSRFToken она выбросит соответствующее исключение.
Можно все это отключить, но пользы отключение встроенной защиты от CSRF точно не принесет. Можно отключать для некоторых запросов, как уже было показано с помощью декоратора
csrf_exempt, но лучше относиться к этому осторожно.
Добавляем тэг в шаблон формы:
{% csrf_token %}
который развернется для нужного hidden input
Отдельную головную боль принесут AJAX запросы, в них так же необходим токен. Впрочем для jQuery давно придумано решение:
jQuery(document).ajaxSend(function(event, xhr, settings) { function getCookie(name) { var cookieValue = null; if (document.cookie && document.cookie != '') { var cookies = document.cookie.split(';'); for (var i = 0; i < cookies.length; i++) { var cookie = jQuery.trim(cookies[i]); // Does this cookie string begin with the name we want? if (cookie.substring(0, name.length + 1) == (name + '=')) { cookieValue = decodeURIComponent(cookie.substring(name.length + 1)); break; } } } return cookieValue; } function sameOrigin(url) { // url could be relative or scheme relative or absolute var host = document.location.host; // host + port var protocol = document.location.protocol; var sr_origin = '//' + host; var origin = protocol + sr_origin; // Allow absolute or scheme relative URLs to same origin return (url == origin || url.slice(0, origin.length + 1) == origin + '/') || (url == sr_origin || url.slice(0, sr_origin.length + 1) == sr_origin + '/') || // or any other URL that isn't scheme relative or absolute i.e relative. !(/^(\/\/|http:|https:).*/.test(url)); } function safeMethod(method) { return (/^(GET|HEAD|OPTIONS|TRACE)$/.test(method)); } if (!safeMethod(settings.type) && sameOrigin(settings.url)) { xhr.setRequestHeader("X-CSRFToken", getCookie('csrftoken')); } }); |
После выполнения этого скрипта каждый запрос формируемый jQuery и прошедший проверку на домен будет дополнен соответствующим заголовком.