- c - 在位数组中找到第一个零
- linux - Unix 显示有关匹配两种模式之一的文件的信息
- 正则表达式替换多个文件
- linux - 隐藏来自 xtrace 的命令
精简版:在 django 站点上,我可以从 request.GET
而不是 request.POST
获取值以响应请求来自 Twilio。我怀疑它与 csrf 有关,但我不确定如何调试该问题。详情如下。
长版:我正在帮助一个 friend 做一个项目,我们正在使用 Twilio REST API 通过 SMS 进行医学调查。我有一个域和一个非常简单的 django 在该域上构建的网站,我构建它只是为了更好地熟悉 django,所以我们正在使用它。
我们正在收集对我们调查的短信回复,作为 Twilio API 的一部分,它会将对我们号码的任何回复发送到帐户下指定的 url,因此我们的回复目标如下:
...mydomain.com/some_page/another_page/
Twilio 请求如下所示:
...mydomain.com/some_page/another_page/?AccountSid=###SOME_LONG_ACCOUNT_SIDE&From=%2BPHONE_NUMBER&Body=bla+BLA+bla+BLA&SmsSid=##MESSAGE_ID_KEY&SmsMessageSid=##MESSAGE_ID_KEY&FromCity=Santa+Cruz&FromState=California...
工作代码
我正在测试传入的请求是否在其中包含我们的 AccountSid
(与数据库中的值相比)以及在我的应用程序的 views.py
中,我有类似于以下内容(并且有效):
from our_app import TwilioAccount
our_account = TwilioAccount.objects.get(id=1)
def twilio_response(request):
assert request.GET.get('AccountSid', None) == our_account.account_sid
## log the incoming request to the database under survey responses...
非工作代码
如果我登录到我们的 Twilio 帐户并将请求方法切换为 POST
,然后我将所有 my 数据收集切换为 request.POST
,上面的断言语句失败。进一步调试发现我的 QueryDict 在 POST 下是空的,POST:{}
,所以没有抓取键值。
我认为这可能是因为 django 下的 POST
需要一个 csrf_token
,但我认为检查 AccountSid 相当不错,所以我导入了 csrf_exempt
并用它包装上面的函数:
@csrf_exempt
def twilio_response(request):
assert request.POST.get('AccountSid', None) == our_account.account_sid
## log the incoming request to the database under survey responses...
AssertionError: ...
这不适用于完全相同的请求:QueryDict 为空。
问题:
1) 我还需要做些什么来使我的 @csrf_exempt
正常工作吗?备选问题:这是一种糟糕而愚蠢的方式吗?在使用其他公司的 API 而不是实际登录的用户时,人们通常如何满足此要求?
1a) 我可以将其保留为 GET
请求,而不是将其设为 csrf_exempt,因为我知道它仍在根据我们的 account_sid 检查所有传入请求。我应该这样做还是这样做真的很幼稚?
2) 我很想知道最好的方法:我应该构建一个 Django 表单,然后将请求路由到我的表单并测试有效性并以这种方式清理数据吗?如果是这样,当没有表单模板时,任何人都可以给我一个粗略的概述,说明 View /表单的外观(使用 csrf_token 完成)吗?
最佳答案
此处来自 Twilio 开发人员布道师团队的 Matt。
1) 使用@csrf_exempt 包装您的 twilio_response 函数以删除 Django CSRF token 检查是正确的方法。 Twilio 不会生成 Django CSRF token 。相反,还有其他方法可以验证 POST 是否来自 Twilio,例如使用 X-Twilio-Signature header 进行签名验证。查看Twilio security docs了解详情。
1a) 使用GET请求方便测试和调试,但在生产中应该使用POST。根据 HTTP 规范,GET 请求没有正文,因此结果在查询字符串中传递。如果参数太大,例如文本消息的最大长度为 1600 个字符,则 URL 中的查询字符串可能会超过 URL 的最大长度,并可能在您处理该字符串时导致问题。
2) Django 表单是处理此用例的好方法,尤其是利用现有模型来保存响应的 ModelForm。例如,您的 ModelForm 可以如果您将数据保存到 TwilioMessage 模型,则看起来类似于以下内容:
from django.forms import ModelForm
from .models import TwilioMessage
class MessageForm(ModelForm):
pass
class Meta:
model = ReactionEvent
# include all fields you're saving from the form here
fields = ['body', 'to', 'from_', 'signature',]
关于python - Django QueryDict 为空 request.POST 但在 request.GET 中填充,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/18198095/
这两个句子有什么区别: res = requests.request('POST', url) 和 res = requests.request.post(url) 最佳答案 它们几乎是一样的:htt
我正在使用“请求对话框”来创建 Facebook 请求。为了让用户收到请求,我需要使用图形 API 访问 Request 对象。我已经尝试了大多数看起来合适的权限设置(read_requests 和
urllib.request和http.client都是python标准库。前者相关方法的文档是 here后者,here (我使用的是3.5) 有谁知道为什么标准库中有两种方法看起来做同样的事情,或者
我是 Twisted 的新手,我不明白为什么在运行我的脚本时会出现此错误。\ 基本上,该脚本由 2 个页面组成,第一个页面是一个 HTML 表单,它调用自身执行一个阻塞方法并显示结果。当请求同时发送到
我有一个客户端 JS 文件,其中包含: agent = require('superagent'); request = agent.get(url); 然后我有类似的东西 request.get(u
提前输入功能可以正常工作。但问题是,提前输入功能会在每个数据请求上发出 JSON 请求,而实际上只应针对一个特定请求发生。 我有以下 Controller : #controllers/agencie
我正在使用 Rust 开发一个小型 API,我不确定如何在两个地方访问来自 Iron 的 Request。 Authentication 中间件为 token 读取一次Request,如果路径被允许(
问题起因 今天一位网友向我们反馈,用Chrome打开某些博客文章时,会出现"Bad Request - Request Too Long. HTTP Error 400. The siz
当我从 LinkedIn 向 https://api.linkedin.com/uas/oauth/requestToken 请求请求 token 时,出现以下错误: oauth_problem=si
我只是想使用 okhttp 下载一些字节数据,但在我完成代码之前,我遇到了一个问题,android studio 报告了一个错误,说“Request(okhttp3.Request.Builder)
我正在使用 Windows 10。我想在我的系统上使用 Angular 4。当我运行 node -v 和 npm -v 时,它会显示版本。但是当我执行语句 npm install -g @angula
我正在尝试让一个简单的 Iron 示例起作用: extern crate iron; extern crate router; use iron::prelude::*; use iron::stat
我正在尝试使用嵌套字典“动态”创建一个数据输入表单(目前,我使用具有 3 个值的数组,但将来数组中的元素数量可能会有所不同)。这似乎工作正常,并且表单“正确”渲染了 html 模板(正确 = 我看到了
从 ASP.NET 中的代码隐藏访问表单或查询字符串值时,使用的优缺点是什么,例如: // short way string p = Request["param"]; 代替: // long way
我遇到了一个问题,我想知道更好的解决方法。 有五个 api 请求并行运行,第二个请求依赖于第四个请求的响应,但所有 5 个请求都已在运行。什么是更好的方法? 需要建议。提前致谢。 最佳答案 调度地面工
我收到以下错误:TypeError:序列项 0:预期字节、字节数组或具有缓冲区接口(interface)的对象、找到元组 我检查了Python文档,urllib.request.Request的参数似
当我向函数添加超时参数时,我的代码总是进入异常并打印出“我失败了”。当我删除超时参数时,代码会正常工作,并进入 try 子句。关于超时参数如何在 urllib.request 函数中工作的任何信息?
我使用 cURL 向服务器发送请求这是链接:Server Side script for cURL request我用 file_get_contents('php://input'); 读取发送的数
请大家帮帮我我正在尝试使用 NUTCH 抓取网站,但它给我错误“java.io.IOException: Job failed!” 我正在运行此命令“bin/nutch solrindex http:
在我的 AngularJS 应用程序中,我无法弄清楚如何对 then promise 的执行更改 location.url 进行单元测试。我有一个函数,登录 ,调用服务,身份验证服务 .它返回 pro
我是一名优秀的程序员,十分优秀!