最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

python Flask 裝飾器順序問題解決

 更新時(shí)間:2018年08月08日 09:13:42   作者:Medici.Yan''''s Blog  
這篇文章主要介紹了python Flask 裝飾器順序問題解決,小編覺得挺不錯(cuò)的,現(xiàn)在分享給大家,也給大家做個(gè)參考。一起跟隨小編過來看看吧

上周 RealWorld CTF 2018 web 題 bookhub 有個(gè)未授權(quán)訪問的漏洞,比較有意思,賽后看了一下公開的 WriteUp,大家也都沒寫清楚,所以就有了這篇博文。

前言

這個(gè)題是用 flask 框架寫的,在 www/bookhub/views/user.py 中, refresh_session 方法存在未授權(quán)訪問漏洞,代碼是這樣寫的:

@login_required
@user_blueprint.route('/admin/system/refresh_session/', methods=['POST'])
def refresh_session():
 pass # 這里省略內(nèi)容

注意看 @login_required 這個(gè)裝飾器寫在了 route 裝飾器上面了,導(dǎo)致了 login_required 未調(diào)用。那么,為什么會(huì)這樣子呢?

官方文檔

Flask 官方文檔中關(guān)于Login Required Decorator說明 這一節(jié)里面有一行說明:

To use the decorator, apply it as innermost decorator to a view function. When applying further decorators, always remember that the route() decorator is the outermost.

大概意思就是,必須保證 route 裝飾器在最頂層

那么為什么要這樣提示呢?

Python 裝飾器順序說明

本節(jié)內(nèi)容可直接參考: Python 裝飾器執(zhí)行順序迷思

總結(jié)一下就是,裝飾的順序按靠近函數(shù)順序執(zhí)行,從內(nèi)到外裝飾,調(diào)用時(shí)由外而內(nèi),執(zhí)行順序和裝飾順序相反。

回過頭來看 Flask

Flask 框架中, route 裝飾器是這么寫的:

def route(self, rule, **options):
 """Like :meth:`Flask.route` but for a blueprint. The endpoint for the
 :func:`url_for` function is prefixed with the name of the blueprint.
 """
 def decorator(f):
  endpoint = options.pop("endpoint", f.__name__)
  self.add_url_rule(rule, endpoint, f, **options)
  return f
 return decorator

route 調(diào)用了 add_url_rule , 對(duì)傳入的 f 添加一條 URL 規(guī)則。

所以,按照 python 裝飾器順序:

  1. 如果 @app.route 在內(nèi)層,那么就會(huì)把最原始的 view 函數(shù)傳給 add_url_rule , Flask 框架就會(huì)添加一條 URL 規(guī)則,指向最原始的 view 函數(shù)。
  2. 如果 @app.route 在外層,那么就會(huì)把已經(jīng)被 login_required 裝飾過的 view 函數(shù)傳給 add_url_rule , Flask 框架就會(huì)添加一條 URL 規(guī)則,指向已經(jīng)裝飾過的 view 函數(shù)。

下面是兩個(gè)例子,來說明:

正確寫法

@user_blueprint.route('/admin/refresh_session/', methods=['POST'])
@login_required
def refresh_session():
 pass

這段代碼相當(dāng)于:

# 這里沒有裝飾器
def refresh_session():
 pass

login_wrapped = login_required(refresh_session) # login 裝飾器
both_wrapped = app.route('/admin/refresh_session/')(login_wrapped) # route 裝飾器

/admin/refresh_session/ 這條路由指向的實(shí)際是 login_wrapped ,這樣就會(huì)經(jīng)過 login 檢查

錯(cuò)誤寫法

@login_required
@user_blueprint.route('/admin/refresh_session/', methods=['POST'])
def refresh_session():
 pass

這段代碼相當(dāng)于:

# 這里沒有裝飾器
def refresh_session():
 pass

route_wrapped = app.route('/admin/refresh_session/')(refresh_session) # route 裝飾器
login_wrapped = login_required(route_wrapped)  # login 裝飾器

/admin/refresh_session/ 這條路由指向的實(shí)際是 refresh_session , 而 login_wrapped 并沒有與路由掛勾,所以不會(huì)被調(diào)用

以上就是本文的全部?jī)?nèi)容,希望對(duì)大家的學(xué)習(xí)有所幫助,也希望大家多多支持腳本之家。

相關(guān)文章

  • python strip()函數(shù) 介紹

    python strip()函數(shù) 介紹

    Python strip() 方法用于移除字符串頭尾指定的字符,需要的朋友可以參考下
    2013-05-05
  • Python制作CSDN免積分下載器

    Python制作CSDN免積分下載器

    本文給大家分享的是使用python實(shí)現(xiàn)的CSDN的免積分下載器,具體干嘛的,我相信你懂的~~~有需要的小伙伴自己來看看哈。
    2015-03-03
  • Win10?Anaconda?新建環(huán)境安裝python-pcl的步驟

    Win10?Anaconda?新建環(huán)境安裝python-pcl的步驟

    這篇文章主要介紹了Win10?Anaconda?新建環(huán)境安裝python-pcl的方法,至于VS環(huán)境下安裝C++?版本的pcl也可以按照此文提供的步驟安裝實(shí)現(xiàn),需要的朋友可以參考下
    2022-04-04
  • PyCharm如何從C盤轉(zhuǎn)移到D盤

    PyCharm如何從C盤轉(zhuǎn)移到D盤

    這篇文章主要介紹了PyCharm如何從C盤轉(zhuǎn)移到D盤的實(shí)現(xiàn)方式,具有很好的參考價(jià)值,希望對(duì)大家有所幫助,如有錯(cuò)誤或未考慮完全的地方,望不吝賜教
    2025-05-05
  • 解決pytorch 損失函數(shù)中輸入輸出不匹配的問題

    解決pytorch 損失函數(shù)中輸入輸出不匹配的問題

    這篇文章主要介紹了解決pytorch 損失函數(shù)中輸入輸出不匹配的問題,具有很好的參考價(jià)值,希望對(duì)大家有所幫助。如有錯(cuò)誤或未考慮完全的地方,望不吝賜教
    2021-06-06
  • Python實(shí)現(xiàn)批量CSV轉(zhuǎn)Excel的高性能處理方案

    Python實(shí)現(xiàn)批量CSV轉(zhuǎn)Excel的高性能處理方案

    在日常辦公中,我們經(jīng)常需要將CSV格式的數(shù)據(jù)轉(zhuǎn)換為Excel文件,本文將介紹一個(gè)基于Python的高性能解決方案,感興趣的小伙伴可以跟隨小編一起學(xué)習(xí)一下
    2025-09-09
  • django站點(diǎn)管理詳解

    django站點(diǎn)管理詳解

    這篇文章主要介紹了django站點(diǎn)管理詳解,具有一定借鑒價(jià)值,需要的朋友可以參考下。
    2017-12-12
  • python利用蒙版摳圖(使用PIL.Image和cv2)輸出透明背景圖

    python利用蒙版摳圖(使用PIL.Image和cv2)輸出透明背景圖

    這篇文章主要介紹了python利用蒙版摳圖(使用PIL.Image和cv2)輸出透明背景圖,文中通過示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧
    2020-08-08
  • python添加命令行參數(shù)的詳細(xì)過程

    python添加命令行參數(shù)的詳細(xì)過程

    Click 是 Flask 的開發(fā)團(tuán)隊(duì) Pallets 的另一款開源項(xiàng)目,它是用于快速創(chuàng)建命令行的第三方模塊,這篇文章主要介紹了python怎么添加命令行參數(shù),需要的朋友可以參考下
    2023-06-06
  • 使用Python在Excel中插入、修改、提取和刪除超鏈接

    使用Python在Excel中插入、修改、提取和刪除超鏈接

    超鏈接是Excel中的常用功能,通過點(diǎn)擊超鏈接可以快速跳轉(zhuǎn)到外部網(wǎng)站、本地文件或工作表中的特定單元格,有效提升數(shù)據(jù)訪問的效率和用戶體驗(yàn),這篇博客將詳細(xì)介紹如何使用Python在Excel中插入、修改、提取和刪除超鏈接,需要的朋友可以參考下
    2025-02-02

最新評(píng)論

安塞县| 上犹县| 社会| 亳州市| 远安县| 卢氏县| 胶南市| 双鸭山市| 瓮安县| 宝鸡市| 囊谦县| 沁源县| 余姚市| 乌鲁木齐县| 曲水县| 孟州市| 丁青县| 青岛市| 襄垣县| 驻马店市| 台东市| 金阳县| 大洼县| 庆云县| 乃东县| 灵丘县| 承德市| 界首市| 宁德市| 桃源县| 绥宁县| 铜陵市| 那坡县| 南召县| 贵溪市| 东乌珠穆沁旗| 东丽区| 收藏| 报价| 营山县| 阳信县|