索引javascript
1、模板語言css
1.1 變量html
1.2 標籤java
1.3 過濾器python
1.4 自定義過濾器正則表達式
1.5 註釋數據庫
2、模板繼承django
3、HTML轉義ubuntu
4、CSRFwindows
模板
做爲Web框架,Django提供了模板,用於編寫html代碼,還能夠嵌入模板代碼更快更方便的完成頁面開發,再經過在視圖中渲染模板,將生成最終的html字符串返回給客戶端瀏覽器。模版致力於表達外觀,而不是程序邏輯。模板的設計實現了業務邏輯view與顯示內容template的分離,一個視圖可使用任意一個模板,一個模板能夠供多個視圖使用。
模板包含兩部分:
靜態部分,包含html、css、js。
動態部分,就是模板語言。
Django模板語言,簡寫DTL,定義在django.template包中。 建立項目後,在"項目名稱/settings.py"文件中定義了關於模板的配置。
DIRS定義一個目錄列表,模板引擎按列表順序搜索這些目錄以查找模板文件,一般是在項目的根目錄下建立templates目錄。
Django處理模板分爲兩個階段:
爲了減小開發人員重複編寫加載、渲染的代碼,Django提供了簡寫函數render,用於調用模板。
1、模板語言
模板語言包括4種類型,分別是:
接下來逐個介紹4種類型。
1.1 模板變量
模板變量的做用是計算並輸出,變量名必須由字母、數字、下劃線(不能如下劃線開頭)和點組成。
語法以下:
{{變量}}
當模版引擎遇到點如book.title,會按照下列順序解析:
1.字典book['title']
2.先屬性後方法,將book看成對象,查找屬性title,若是沒有再查找方法title()
3.若是是格式爲book.0則解析爲列表book[0]
若是變量不存在則插入空字符串''。
在模板中調用方法時不能傳遞參數。
示例
1)打開booktest/views.py文件,建立視圖temp_var。
def temp_var(request): dict = {"title": "字典鍵值"} book = BookInfo() book.btitle = "對象屬性" return render(request, 'booktest/temp_var.html', {"dict": dict, "book": book})
2)打開booktest/urls.py文件,配置url。
url(r'^temp_var$', views.temp_var),
3)修改在templates/booktest下建立temp_var.html。
<html> <head> <title></title> </head> <body> 模板變量:<br/> {{dict.title}}<br/> {{book.btitle}}<br/> </body> </html>
4)運行服務器,在瀏覽器中訪問網址,瀏覽效果以下圖。
1.2 標籤
語法以下:
{%代碼段%}
for標籤語法以下:
{%for item in 列表%} 循環邏輯 {{forloop.counter}}表示當前是第幾回循環,從1開始 {%empty%} 列表爲空或不存在時執行此邏輯 {%endfor%}
if標籤語法以下:
{%if ...%} 邏輯1 {%elif ...%} 邏輯2 {%else%} 邏輯3 {%endif%}
比較運算符以下:
注意:運算符左右兩側不能緊挨變量或常量,必須有空格。
== != < > <= >=
布爾運算符以下:
and or not
示例
1)打開booktest/views.py文件,建立視圖temp_tag。
def temp_tag(request): book_list = BookInfo.objects.all() return render(request, 'booktest/temp_var.html', {"book_list": book_list})
2)打開booktest/urls.py文件,配置url。
url(r'^temp_tag/$', views.temp_tags),
3)在templates/booktest下修改temp_var.html。
圖書列表:<br/> <ul> {% for book in book_list %} {% if book.id <= 4 %} <li style="background-color: red">{{ book.btitle }}</li> {% elif book.id == 6 %} <li style="background-color: green">{{ book.btitle }}</li> {% else %} <li style="background-color: yellow">{{ book.btitle }}</li> {% endif %} {% empty %} 沒有更多圖書 {% endfor %} </ul>
4)運行服務器,在瀏覽器中訪問網址,瀏覽效果以下圖:
1.3 過濾器
語法以下:
變量|過濾器:參數
長度length,返回字符串包含字符的個數,或列表、元組、字典的元素個數。
默認值default,若是變量不存在時則返回默認值。
data|default:'默認值'
日期date,用於對日期類型的值進行字符串格式化,經常使用的格式化字符以下:
Y表示年,格式爲4位,y表示兩位的年。
m表示月,格式爲01,02,12等。
d表示日, 格式爲01,02等。
j表示日,格式爲1,2等。
H表示時,24進制,h表示12進制的時。
i表示分,爲0-59。
s表示秒,爲0-59。
value|date:"Y年m月j日 H時i分s秒"
示例
1)打開booktest/views.py文件,建立視圖temp_filter。
def temp_filter(request): book_list = BookInfo.objects.all() return render(request, 'booktest/temp_var.html', {"book_list": book_list})
2)打開booktest/urls.py文件,配置url。
url(r'^temp_filter/$', views.temp_filter),
3)在templates/booktest下修改temp_var.html。
圖書列表:<br/> <ul> {% for book in book_list %} {% if book.btitle|length <= 4 %} <li style="background-color: red"> {{ book.btitle }} ---默認時間格式爲: {{ book.bpub_date }} </li> {% else %} <li style="background-color: green"> {{book.btitle}} ---格式化時間爲: {{book.bpub_date|date:"Y-m-j"}} </li> {% endif %} {% endfor %} </ul>
4)運行服務器,在瀏覽器訪問網址,瀏覽效果以下圖:
1.4 自定義過濾器
過濾器就是python中的函數,註冊後就能夠在模板中看成過濾器使用,下面以求餘爲例開發一個自定義過濾器mod。
示例
1)在應用中建立templatetags目錄,當前示例爲"booktest/templatetags",建立_init_文件,內容爲空。
2)在"booktest/templatetags"目錄下建立filters.py文件,代碼以下:
#導入Library類 from django.template import Library #建立一個Library類對象 register=Library() #使用裝飾器進行註冊 @register.filter(name='mod') #定義求餘函數mod,將value對2求餘 def mod(value): return value%2 == 0
3)在templates/booktest/temp_var.html中,使用自定義過濾器。
{%load filters%}
圖書列表:<br/> {% load filters %} <ul> {% for book in book_list %} {% if book.id|mod %} <li style="background-color: red;">{{ book.btitle }}-----{{ book.bpub_date }}</li> {% else %} <li style="background-color: green;">{{ book.btitle }}-----{{ book.bpub_date }}</li> {% endif %} {% endfor %} </ul>
4)運行服務器,瀏覽效果以下:
過濾器能夠接收參數,將booktest/templatetags/filters.py中增長mod_num函數。
#使用裝飾器進行註冊 @register.filter #定義求餘函數mod_num,將value對num求餘 def mod_num(value,num): return value%num
5)在templates/booktest/temp_filter.html中修改遍歷時判斷代碼。
圖書列表:<br/> {% load filters %} <ul> {% for book in book_list %} {% if book.id|mod_num:3 %} <li style="background-color: red;">{{ book.btitle }}-----{{ book.bpub_date }}</li> {% else %} <li style="background-color: green;">{{ book.btitle }}-----{{ book.bpub_date }}</li> {% endif %} {% endfor %} </ul>
6)運行服務器,瀏覽效果以下:
1.5 註釋
在模板中使用以下模板註釋,這段代碼不會被編譯,不會輸出到客戶端;html註釋只能註釋html內容,不能註釋模板語言。
1)單行註釋語法以下:
{#...#}
註釋能夠包含任何模版代碼,有效的或者無效的均可以。
{# { % if foo % }bar{ % else % } #}
2)多行註釋使用comment標籤,語法以下:
{%comment%}
...
{%endcomment%}
2、模板繼承
模板繼承和類的繼承含義是同樣的,主要是爲了提升代碼重用,減輕開發人員的工做量。
典型應用:網站的頭部、尾部信息。
父模板
若是發如今多個模板中某些內容相同,那就應該把這段內容定義到父模板中。
標籤block:用於在父模板中預留區域,留給子模板填充差別性的內容,名字不能相同。 爲了更好的可讀性,建議給endblock標籤寫上名字,這個名字與對應的block名字相同。父模板中也可使用上下文中傳遞過來的數據。
{%block 名稱%}
預留區域,能夠編寫默認內容,也能夠沒有默認內容
{%endblock 名稱%}
子模板
標籤extends:繼承,寫在子模板文件的第一行。
{% extends "父模板路徑"%}
子模版不用填充父模版中的全部預留區域,若是子模版沒有填充,則使用父模版定義的默認值。
填充父模板中指定名稱的預留區域。
{%block 名稱%}
實際填充內容
{{block.super}}用於獲取父模板中block的內容
{%endblock 名稱%}
示例
1)打開booktest/views.py文件,建立視圖temp_inherit。
def temp_inherit(request): return render(request, 'booktest/temp_inherit.html', {'book_list':BookInfo.objects.all()})
2)打開booktest/urls.py文件,配置url。
url(r'^temp_inherit$', views.temp_inherit),
3)在templates下建立inherit_base.html。
<h2>這是頭</h2> <hr> {%block qu1%} 這是區域一,有默認值 {%endblock qu1%} <hr> {%block qu2%} {%endblock qu2%} <hr> <h2>這是尾</h2>
4)在templates/booktest下建立temp_inherit.html。
{%extends 'booktest/inherit_base.html'%} {%block qu2%} <ul> {%for book in list%} <li>{{book.btitle}}</li> {%endfor%} </ul> {%endblock qu2%}
5)運行服務器,在瀏覽器中瀏覽效果以下圖。
3、HTML轉義
模板對上下文傳遞的字符串進行輸出時,會對如下字符自動轉義。
小於號< 轉換爲 < 大於號> 轉換爲 > 單引號' 轉換爲 ' 雙引號" 轉換爲 " 與符號& 轉換爲 &
1)打開booktest/views.py文件,建立視圖html_escape。
def html_escape(request): return render(request, 'booktest/html_escape.html', {'content':"<h1>html轉義</h1>"})
2)打開booktest/urls.py文件,配置url。
url(r'^html_escape$', views.html_escape),
3)在templates/booktest/目錄下建立html_escape.html。
{{ content }}
4)運行服務器,在瀏覽器瀏覽效果以下圖:
轉義後標記代碼不會被直接解釋執行,而是被直接呈現,防止客戶端經過嵌入js代碼攻擊網站.
關閉轉義
過濾器escape能夠實現對變量的html轉義,默認模板就會轉義,通常省略。
{{t1|escape}}
過濾器safe:禁用轉義,告訴模板這個變量是安全的,能夠解釋執行。
{{data|safe}}
1)修改templates/booktest/html_escape.html代碼以下。
自動轉義:{{ content }}<br>
經過safe關閉轉移::{{ content|safe }}
刷新瀏覽器後效果以下圖:
標籤autoescape:設置一段代碼都禁用轉義,接受on、off參數。
{%autoescape off%}
...
{%endautoescape%}
1)修改templates/booktest/html_escape.html代碼以下。
自動轉義:{{ content }}<br> 經過safe關閉轉移::{{ content|safe }}<br> 標籤autoescape關閉轉義: {%autoescape off%} {{content}} {%endautoescape%}
刷新瀏覽器後效果以下圖:
字符串字面值
對於在模板中硬編碼的html字符串,不會轉義。
1)修改templates/booktest/html_escape.html代碼以下:
自動轉義:{{ content }}<br> 經過safe關閉轉移::{{ content|safe }}<br> 標籤autoescape關閉轉義: {%autoescape off%} {{content}} {%endautoescape%} <hr> 模板硬編碼不轉義:{{data|default:'<b>hello</b>'}}
2)刷新瀏覽器後效果以下圖:
若是但願出現轉義的效果,則須要手動編碼轉義。
1)修改templates/booktest/html_escape.html代碼以下:
自動轉義:{{ content }}<br> 經過safe關閉轉移::{{ content|safe }}<br> 標籤autoescape關閉轉義: {%autoescape off%} {{content}} {%endautoescape%} <hr> 模板硬編碼不轉義:{{data|default:'<b>hello</b>'}} <br> 模板硬編碼手動轉義:{{data|default:"<b>123</b>"}}
2)刷新瀏覽器後效果以下圖:
4、CSRF
CSRF全拼爲Cross Site Request Forgery,譯爲跨站請求僞造。CSRF指攻擊者盜用了你的身份,以你的名義發送惡意請求。CSRF可以作的事情包括:以你名義發送郵件,發消息,盜取你的帳號,甚至於購買商品,虛擬貨幣轉帳......形成的問題包括:我的隱私泄露以及財產安全。
CSRF示意圖以下:
若是想防止CSRF,首先是重要的信息傳遞都採用POST方式而不是GET方式,接下來就說POST請求的攻擊方式以及在Django中的避免。
示例
1)打開booktest/views.py文件,建立視圖login,login_check, post和post_action。
def login(reqeust): return render(reqeust, 'booktest/login.html') def login_check(request): username = request.POST.get('username') #獲取用戶名 password = request.POST.get('password') #獲取密碼 # 校驗 if username == 'smart' and password == '123': request.session['username']=name #記住登陸用戶名 request.session['islogin']=True #判斷用戶是否已登陸 return redirect('/post/') else: return redirect('/login/') def post(request): return render(request, 'booktest/post.html') def post_action(request): if request.session['islogin']: username = request.session['username'] return HttpResponse('用戶'+username+'發了一篇帖子') else: return HttpResponse('發帖失敗')
2)打開booktest/urls.py文件,配置url。
url(r'^login/$', views.login), url(r'^login_check/$', views.login_check), url(r'^post/$', views.post), url(r'^post_action/$',views.post_action),
3)在templates/booktest/目錄下建立login.html和post.html。
<!DOCTYPE html> <html lang="en"> <head> <meta charset="UTF-8"> <title>登陸案例</title> </head> <body> <form method="post" action="/login_check/"> 用戶名:<input type="text" name="username"/><br/> 密碼:<input type="password" name="password"/><br/> <input type="submit" value="提交"/> </form> </body> </html> <!DOCTYPE html> <html lang="en"> <head> <meta charset="UTF-8"> <title>發帖頁</title> </head> <body> <form method="post" action="/post_action/"> 標題:<input type="text" name="title"/><br/> 內容:<textarea name="content"></textarea> <input type="submit" value="發帖"/> </form> </body> </html>
4)啓動運行服務器,採用IP的方式,由於要演示其它IP的請求。
python manage.py runserver 172.16.179.130:8000 (用本身的ip在pycharm終端用命令啓動)
5)回到windows中,在瀏覽器中輸入以下網址,將這個標籤稱爲網站A。
http://172.16.179.130:8000/login/
瀏覽效果以下圖:
輸入用戶名和密碼,點擊登陸,效果以下圖:
6)下面使用windows中的IIS服務器模擬另一個網站,建立post.html,複製templates/booktest/post.html內容,並修改action路徑。
<html> <head> <title>發帖頁</title> </head> <body> <form method="post" action="http://172.16.179.130:8000/post_action/"> 標題:<input type="text" name="title"/><br/> 內容:<textarea name="content"></textarea> <input type="submit" value="發帖"/> </form> </body> </html>
7)在windows中瀏覽器查看效果以下圖,將這個標籤稱爲網站B。
8)Django項目中默認啓用了csrf保護,如今先禁用,打開項目settings.py文件,註釋掉csrf中間件。
9)點擊瀏覽器的第一個標籤即網站A,點擊"發帖"按鈕後以下圖:
10)點擊遊覽器的第二個標籤即IIS網站B,點擊「發帖」按鈕後以下圖:
對比上面兩張圖,發現不管從網站A仍是網站B均可以訪問網站A的post_action視圖,這就是不安全的。
防止CSRF
1)Django提供了csrf中間件用於防止CSRF攻擊,只須要在項目的settings.py中啓用csrf中間件便可。
2)回到windows瀏覽器中,分別在網站A、網站B中點擊「提交」按鈕,效果同樣,以下圖:
3)這下麻煩了,由於網站A本身也不能訪問了,接下來templates/booktest/post.html內容,在form表單中使用標籤csrf_token。
<!DOCTYPE html> <html lang="en"> <head> <meta charset="UTF-8"> <title>發帖頁</title> </head> <body> <form method="post" action="/post_action/"> {% csrf_token %} 標題:<input type="text" name="title"/><br/> 內容:<textarea name="content"></textarea> <input type="submit" value="發帖"/> </form> </body> </html>
4)回到windows瀏覽器中,在網站A中點擊「提交」按鈕,效果以下圖:
5)回到windows瀏覽器中,在網站B中點擊「提交」按鈕,效果以下圖:
好了,Django中成功完成CSRF防禦。
總結
保護原理
加入標籤後,能夠查看post.html的源代碼,發現多了一個隱藏域。
在瀏覽器的「開發者工具」中查看cookie信息。
說明:當啓用中間件並加入標籤csrf_token後,會向客戶端瀏覽器中寫入一條Cookie信息,這條信息的值與隱藏域input元素的value屬性是一致的,提交到服務器後會先由csrf中間件進行驗證,若是對比失敗則返回403頁面,而不會進行後續的處理。
5、驗證碼
在用戶註冊、登陸頁面,爲了防止暴力請求,能夠加入驗證碼功能,若是驗證碼錯誤,則不須要繼續處理,能夠減輕業務服務器、數據庫服務器的壓力。
手動實現驗證碼
接下來的代碼不要求手動寫出來,由於這種代碼在網上能夠搜到不少。
1)安裝包Pillow。
pip install Pillow
2)在booktest/views.py文件中,建立視圖verify_code。
from PIL import Image, ImageDraw, ImageFont from django.utils.six import BytesIO def verify_code(request): #引入隨機函數模塊 import random #定義變量,用於畫面的背景色、寬、高 bgcolor = (random.randrange(20, 100), random.randrange( 20, 100), 255) width = 100 height = 25 #建立畫面對象 im = Image.new('RGB', (width, height), bgcolor) #建立畫筆對象 draw = ImageDraw.Draw(im) #調用畫筆的point()函數繪製噪點 for i in range(0, 100): xy = (random.randrange(0, width), random.randrange(0, height)) fill = (random.randrange(0, 255), 255, random.randrange(0, 255)) draw.point(xy, fill=fill) #定義驗證碼的備選值 str1 = 'ABCD123EFGHIJK456LMNOPQRS789TUVWXYZ0' #隨機選取4個值做爲驗證碼 rand_str = '' for i in range(0, 4): rand_str += str1[random.randrange(0, len(str1))] #構造字體對象,ubuntu的字體路徑爲「/usr/share/fonts/truetype/freefont」 font = ImageFont.truetype("symbol.ttf", 16, encoding="symb") #構造字體顏色 fontcolor = (255, random.randrange(0, 255), random.randrange(0, 255)) #繪製4個字 draw.text((5, 2), rand_str[0], font=font, fill=fontcolor) draw.text((25, 2), rand_str[1], font=font, fill=fontcolor) draw.text((50, 2), rand_str[2], font=font, fill=fontcolor) draw.text((75, 2), rand_str[3], font=font, fill=fontcolor) #釋放畫筆 del draw #存入session,用於作進一步驗證 request.session['verifycode'] = rand_str #內存文件操做 buf = BytesIO() #將圖片保存在內存中,文件類型爲png im.save(buf, 'png') #將內存中的圖片數據返回給客戶端,MIME類型爲圖片png return HttpResponse(buf.getvalue(), 'image/png')
3)打開booktest/urls.py文件,配置url。
url(r'^verify_code$', views.verify_code),
4)運行服務器,在瀏覽器中瀏覽效果以下圖:
調用驗證碼
1)在booktest/views.py文件中,建立視圖verify_show。
def verify_show(request): return render(request,'booktest/verify_show.html')
2)打開booktest/urls.py文件,配置url。
url(r'^verify_show$', views.verify_show),
3)在templates/booktest/目錄下建立verify_show.html。
<form method="post" action="/verify_yz"> {%csrf_token%} <input type="text" name="yzm"> <img id="yzm" src="/verify_code"/> <span id="change">看不清,換一個</span> <br> <input type="submit" value="提交"> </form>
4)運行服務器,在瀏覽器中瀏覽效果以下圖:
驗證
1)在booktest/views.py文件中,建立視圖verify_yz。
def verify_yz(request): yzm=request.POST.get('yzm') verifycode=request.session['verifycode'] response=HttpResponse('no') if yzm==verifycode: response=HttpResponse('ok') return response
2)打開booktest/urls.py文件,配置url。
url(r'^verify_yz$', views.verify_yz),
3)回到瀏覽器後刷新,在文本框中填寫驗證碼,點擊提交按鈕。
4)瀏覽效果以下圖:
驗證碼換一張js代碼:
<script type="text/javascript"> $(function(){ $('#change').css('cursor','pointer').click(function() { $('#yzm').attr('src',$('#yzm').attr('src')+1) }); }); </script> ... <img id="yzm" src="/verify_code/?1"/> <span id="change">看不清,換一個</span>
6、反向解析
1) 打開booktest/views.py文件,建立視圖fan一、fan2。
def fan1(request): return render(request,'booktest/fan1.html') def fan2(request): return HttpResponse('fan2')
2)打開booktest/urls.py文件,配置url。
url(r'^fan1$', views.fan1), url(r'^fan2$', views.fan2),
3)在templates/booktest/目錄下建立fan1.html。
普通連接:<a href="/fan2/">fan2</a>
4)運行服務器,在瀏覽器中,瀏覽效果以下圖:
5)點擊連接後轉向fan2,效果以下圖:
6)打開booktest/urls.py文件,修改"fan2"的正則表達式爲"fan_show"。
url(r'^fan_show$', views.fan2),
7)打開瀏覽器,後退一下,刷新後再次點擊連接,瀏覽以下圖:
問題就來了:隨着功能的增長會出現更多的視圖,可能以前配置的正則表達式不夠準確,因而就要修改正則表達式,可是正則表達式一旦修改了,以前全部對應的超連接都要修改,真是一件麻煩的事情,並且可能還會漏掉一些超連接忘記修改,有辦法讓連接根據正則表達式動態生成嗎? 答:反向解析。
反向解析應用在兩個地方:模板中的超連接,視圖中的重定向。
反向解析
要實現反向解析功能,須要以下步驟:
1)在項目的urls.py中爲include定義namespace屬性。
url(r'^index/',include('booktest.urls',namespace='book')),
2)在booktest/urls.py中爲url定義name屬性,並修改成fan2。
url(r'^fan2$', views.fan2,name='fan2'),
3)在模板中使用url標籤作超連接,此處爲templates/booktest/fan1.html文件。
普通連接:<a href="/fan2">fan2</a> <hr> 反向解析:<a href="{%url 'booktest:fan2'%}">fan2</a>
4)回到瀏覽器中,後退,刷新,查看源文件以下圖,兩個連接地址同樣。
5)在booktest/urls.py中,將fan2修改成fan_show。
url(r'^fan_show$', views.fan2,name='fan2'),
6)回到瀏覽器中,刷新,查看源文件以下圖,兩個連接地址不同。
7)反向解析也能夠應用在視圖的重定向中。
from django.shortcuts import redirect from django.core.urlresolvers import reverse return redirect(reverse('book:fan2'))
總結:在定義url時,須要爲include定義namespace屬性,爲url定義name屬性,使用時,在模板中使用url標籤,在視圖中使用reverse函數,根據正則表達式動態生成地址,減輕後期維護成本。
URL的參數
有些url配置項正則表達式中是有參數的,接下來說解如何傳遞參數。
狀況一:位置參數
1)在booktest/urls.py中,修改fan2以下:
url(r'^fan(\d+)_(\d+)$', fan3, name='fan2'),
2)在booktest/views中,定義視圖fan3以下:
def fan3(request, a, b): return HttpResponse(a+b)
3)修改templates/booktest/fan1.html文件以下:
普通連接:<a href="/book/fan2_3">fan2</a> <hr> 反向解析:<a href="{%url 'book:fan2' 2 3%}">fan2</a>
4)回到瀏覽器中,刷新,查看源文件以下圖:
使用重定向傳遞位置參數格式以下:
return redirect(reverse('book:fan2', args=(2,3)))
狀況二:關鍵字參數
1)在booktest/urls.py中,修改fan2以下:
url(r'^fan(?P<id>\d+)_(?P<age>\d+)$',fan4, name='fan2'),
2)在booktest/views中,定義視圖fan4以下:
def fan4(request, id, age): return HttpResponse(id+age)
3)修改templates/booktest/fan1.html文件以下:
普通連接:<a href="/book/fan100_18">fan2</a> <hr> 反向解析:<a href="{%url 'book:fan2' id=100 age=18%}">fan2</a>
4)回到瀏覽器中,刷新,查看源文件以下圖:
使用重定向傳遞關鍵字參數格式以下:
return redirect(reverse('book:fan2', kwargs={'id':100,'age':18}))