validate_on_submit ورموز CSRF
عالج عمليات POST الصحيحة وامنع التزوير.
validate_on_submit ورموز CSRF درس مجاني في Flask Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Flask Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Flask Academy 4 دروس في المجموع.
بعض أجزاء هذا الدرس لم تُترجم بعد وتظهر باللغة الإنجليزية.
The Golden Method
Flask-WTF gives you one method that checks everything at once. validate_on_submit is the heart of safely processing any form. 🔑
What It Actually Checks
validate_on_submit returns True only when the request is a POST and every validator passes. One call covers both conditions.
if form.validate_on_submit():
pass # safe to use the dataThe Standard View Pattern
This shape repeats in every Flask app: build the form, branch on validate_on_submit, then fall through to render the page.
form = LoginForm()
if form.validate_on_submit():
return redirect('/home')
return render_template('login.html', form=form)Submitted vs Valid
Do not confuse the two. is_submitted only checks the method, while validate_on_submit also confirms the data passed every rule.
form.is_submitted() # POST?
form.validate_on_submit() # POST and valid?Why CSRF Matters
A CSRF attack tricks a logged-in user into submitting a form they never meant to. Tokens prove the request came from your own page.
SECRET_KEY Is Required
CSRF tokens are signed, so Flask needs a SECRET_KEY. Without it, validation fails and Flask-WTF refuses to protect the form.
app.config['SECRET_KEY'] = 'change-me-in-production'The Token in the Page
That call to hidden_tag embeds the signed token as a hidden input. The browser sends it back with every submission.
{{ form.hidden_tag() }}Validation Compares Tokens
On submit, Flask-WTF compares the posted token against the session. A missing or stale token makes validate_on_submit return False.
if not form.validate_on_submit():
pass # bad token or failed ruleInspect Why It Failed
When validation fails, look at form.errors. It maps each field name to the list of messages explaining the problem.
if not form.validate_on_submit():
print(form.errors)Process Then Redirect
After a successful submit, finish with a redirect. That follows the PRG pattern and stops a refresh from posting twice.
if form.validate_on_submit():
save(form.data)
return redirect('/done')Never Disable CSRF Blindly
You can turn off CSRF for APIs, but never for browser forms. Keeping protection on is what makes Flask-WTF worth using.
Quick Check
When does form.validate_on_submit() return True?
Recap
You leaned on validate_on_submit for the method-plus-rules check, set a SECRET_KEY for signed CSRF tokens, and redirected after success. 🛡️
الأسئلة الشائعة
هل درس «validate_on_submit ورموز CSRF» مجاني؟
نعم — نص درس «validate_on_submit ورموز CSRF» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Flask Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Flask Academy 4 دروس في المجموع.
ماذا ستتعلم في «validate_on_submit ورموز CSRF»؟
عالج عمليات POST الصحيحة وامنع التزوير. تتمرن على Flask Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Flask Academy؟
لا تُشترط خبرة سابقة. Flask Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «validate_on_submit ورموز CSRF»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Flask Academy هذا؟
نعم. كل درس في Flask Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- تعريف فئة FlaskForm
- تصيير نموذج وإرساله
- validate_on_submit ورموز CSRF
- قواعد التحقق المخصصة وأخطاء الحقول