目录
二、Cookie与Session介绍
【1】Cookie
【2】Session
【3】token
【4】总结
【3】设置过期时间
【5】 登陆功能实现
四、Django操作Session
【1】设置Session
【2】获取Session
【3】注意
【4】Session设置过期时间
【5】删除session
五、CBV加装饰器的三种方法
(1) 加在CBV视图的get或post方法上
(2) 加在dispatch方法上
(3) 直接加在视图类上
Cookie和Session是用来在Web应用程序中跟踪用户会话数据的两种常用技术。
【1】Cookie的发展史:
【2】Session的发展史:
【3】Cookie和Session的关系:
【4】总结:
1 网站都没有保存用户功能的需求,所有用户访问返回的结果都是一样的
2 出现了一些需要保存用户信息的网站
- 解决办法:
- 当用户第一次登陆成功之后,将用户的用户名和密码返回给用户浏览器,让用户浏览器保存在本地
- 之后访问网站的时候浏览器自动将保存在本地的用户名和密码发送给服务端,服务端获取之后自动验证
- 但是具有极大的安全隐患
- 优化
- 当用户登陆成功之后,服务端产生一个随机字符串(在服务端保存数据,用K:V键值对的形式),交由客户端浏览器保存
- 之后访问服务端的时候,都带着随机字符串,服务端去数据库中比对是否有匹配到的随机字符串,从而获得用户信息
- 但是如果截获到当前随机字符串,那么就可以冒充当前用户,其实还是有极大的安全隐患
- 在web领域没有绝对的安全和绝对的不安全
- 虽然cookie是服务端告诉客户端浏览器需要保存内容
- 但是客户端浏览器可以选择拒绝保存
- 如果禁止自动保存cookie
- 那么只要是需要登录的网站都没办法正常登录了
三板斧--视图函数返回
return HttpResponse()
return render()
return redirect()
obj = HttpResponse()
return obj
obj1 = render()
return obj1
obj2 = redirect()
return obj2
obj = HttpResponse()
obj.set_cookie(key,value)
return obj
示例:
def login(request, *args, **kwargs):
if request.method == 'POST':
username = request.POST.get("username")
password = request.POST.get("password")
if username == "dream" and password == "521":
obj = HttpResponse("ok")
obj.set_cookie('sign', 'user')
return obj
else:
return redirect('/login/')
return render(request, 'login.html')
def home(request, *args, **kwargs):
sign = request.COOKIES.get('sign')
if sign and sign == 'user':
return HttpResponse("这是home页面")
else:
return redirect('/login/')
request.COOKIES.get(key)
obj = HttpResponse()
obj.set_cookie(key,value,max_age=3)
# 设置超时时间 3s 到期
return obj
obj = HttpResponse()
# 设置超时时间 5s 到期
obj.delete_cookie(key)
return obj
- 注意
- 这里只是拿 HttpResponse 举例,并不是这个参数只能是 HttpResponse
- 比如
- 我们想下一步跳转到某一个功能时,可以是
obj = redirect('/home/') obj.delete_cookie(key) return obj
(1)不设置cookie简单实现
urlpatterns = [
path('admin/', admin.site.urls),
path('login/', views.login),
path('home/', views.home),
]
def login(request):
if request.method == 'POST':
username = request.POST.get('username')
password = request.POST.get('password')
if username == "dream" and password == "521":
# 登陆成功之后,跳转到登陆成功之后才能看到的页面
return redirect('/home/')
return render(request, 'login.html')
def home(request):
return HttpResponse("登陆成功!")
(2) 解决登陆问题
from django.shortcuts import render, HttpResponse, redirect
# Create your views here.
def login(request):
if request.method == 'POST':
username = request.POST.get('username')
password = request.POST.get('password')
if username == "dream" and password == "521":
# 登陆成功之后,保存用户登陆状态
obj = redirect('/home/')
# 让浏览器记录cookie
obj.set_cookie("sign", "1314521")
'''
浏览器不单单只是帮我们保存cookie
而且在后面每次访问的时候都会带着cookie
'''
# 登陆成功之后,跳转到登陆成功之后才能看到的页面
return obj
return render(request, 'login.html')
def home(request):
# 读取携带的cookie,cookie正确登陆成功
if request.COOKIES.get("sign") == "1314521":
return HttpResponse("登陆成功!")
# 读取携带的cookie,cookie不正确跳转到登陆页面
return redirect('/login/')
(3) 迭代-登陆认证装饰器
- 用户如果没有登陆的情况下想访问一个需要登录的页面
- 那么先跳转到登录页面,当用户输入正确的用户名和密码之后
- 再跳转到用户之前想访问的页面去,而不是直接写死
from django.shortcuts import render, HttpResponse, redirect
# Create your views here.
def login(request):
if request.method == 'POST':
username = request.POST.get('username')
password = request.POST.get('password')
if username == "dream" and password == "521":
# 获取用户上一次想要访问的url
# 结果可能为空 -- 直接访问login
tag_url = request.GET.get('tag_url')
if tag_url:
obj = redirect(tag_url)
else:
# 登陆成功之后,保存用户登陆状态
obj = redirect('/home/')
# 让浏览器记录cookie
obj.set_cookie("sign", "1314521")
'''
浏览器不单单只是帮我们保存cookie
而且在后面每次访问的时候都会带着cookie
'''
# 登陆成功之后,跳转到登陆成功之后才能看到的页面
return obj
return render(request, 'login.html')
# 校验用户登录状态的装饰器
def auth_check(func):
def inner(request, *args, **kwargs):
# 获取到用户上一次想要访问的url
tag_url = request.get_full_path()
# 读取携带的cookie,cookie正确登陆成功
if request.COOKIES.get("sign") == "1314521":
res = func(request, *args, **kwargs)
return res
else:
# 读取携带的cookie,cookie不正确跳转到登陆页面
return redirect(f'/login/?next={tag_url}')
return inner
@auth_check
def home(request):
return HttpResponse("home登陆成功!")
@auth_check
def index(request):
return HttpResponse("index登陆成功!")
@auth_check
def func(request):
return HttpResponse("func登陆成功!")
request.session['key'] = value
request.session.get('key')
session基于数据库表才能使用的
必须先迁移数据库,生成 django_session 表
session只对当次登录有效
主动清除浏览器中本地存在的session
验签发现,没有sessionid就会自动生成新的session
django_sessoin
表中的数据条数取决于浏览器
同一个计算机(IP地址)上同一个浏览器只会有一条数据生效
同一个计算机(IP地址)上多个浏览器会有多个数据生效
当session过期的时候,可能会出现多条数据对应一个浏览器
但是这些数据不会持久化存储,会被定时清理掉,可以手动清除也可以代码清除
目的是为了节省服务器数据库资源
# 设置session
request.session['key'] = value
# 设置过期时间
request.session.set_expiry()
request.session.delete()
# 只删除服务端(浏览器)的
request.session.flush()
# 把浏览器和数据库里面的session全部清除掉
from django.utils.decorators import method_decorator
class HomeView(View):
def dispatch(self, request, *args, **kwargs):
return super(HomeView, self).dispatch(request, *args, **kwargs)
def get(self, request):
return render(request, "home.html")
@method_decorator(check_login)
def post(self, request):
print("Home View POST method...")
return redirect("/index/")
from django.utils.decorators import method_decorator
class HomeView(View):
@method_decorator(check_login)
def dispatch(self, request, *args, **kwargs):
return super(HomeView, self).dispatch(request, *args, **kwargs)
def get(self, request):
return render(request, "home.html")
def post(self, request):
print("Home View POST method...")
return redirect("/index/")
from django.utils.decorators import method_decorator
@method_decorator(check_login, name="get")
@method_decorator(check_login, name="post")
class HomeView(View):
def dispatch(self, request, *args, **kwargs):
return super(HomeView, self).dispatch(request, *args, **kwargs)
def get(self, request):
return render(request, "home.html")
def post(self, request):
print("Home View POST method...")
return redirect("/index/")