Django Academy · Lección

Protección CSRF y flujo POST

Gestione de forma segura el ciclo de envío GET/POST

Lección 4 de 413 pasos

Protección CSRF y flujo POST es una lección gratuita de Django Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Django Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Django Academy incluye 4 lecciones en total.

Partes de esta lección aún no han sido traducidas y se muestran en inglés.

What CSRF Is

CSRF tricks a logged-in user into submitting a hidden request. Django blocks it so attackers cannot act on a user's behalf. 🔒

Protection Is On

Django enables CsrfViewMiddleware by default, so every unprotected POST is rejected until you add the right token.

The csrf_token Tag

Add {% csrf_token %} inside every POST form. It injects a hidden field with a per-session secret token.

<form method="post">
  {% csrf_token %}
</form>

Why It Works

The token proves the request came from your own page. A forged form on another site cannot guess it, so the POST fails.

GET Shows the Form

A GET request displays a blank, unbound form so the user can start typing their input.

if request.method == "GET":
    form = ContactForm()

POST Submits the Data

A POST sends the filled values back. You bind them to the form and run validation before doing anything.

if request.method == "POST":
    form = ContactForm(request.POST)

Validate Then Act

If the bound form is_valid(), process cleaned_data: save it, send an email, or whatever the form is for.

if form.is_valid():
    save(form.cleaned_data)

Redirect After Success

On success, redirect to a new URL. This Post/Redirect/Get pattern stops a refresh from resubmitting the data.

return redirect("thanks")

Re-render on Errors

If validation fails, re-render the same template with the bound form. It still holds the input and shows each error.

return render(request, "contact.html",
    {"form": form})

The Full Pattern

This GET-to-show, POST-to-process shape is the standard form view. One view handles both methods cleanly.

form = ContactForm(request.POST or None)
if form.is_valid():
    return redirect("thanks")

Mind AJAX Requests

JavaScript POSTs must send the token in the X-CSRFToken header, read from the csrftoken cookie, or Django rejects them.

Quick Check

Check your CSRF and POST knowledge.

Recap

Add csrf_token to every POST form. GET shows the form, POST validates it, then redirect on success or re-render on errors. ✅

Gratis para empezar

Aprende Python con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
30
Lecciones
120

Preguntas frecuentes

¿La lección «Protección CSRF y flujo POST» es gratis?

Sí — el texto completo de «Protección CSRF y flujo POST» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Django Academy, actualiza a CoddyKit PRO. El curso de Django Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Protección CSRF y flujo POST»?

Gestione de forma segura el ciclo de envío GET/POST Practicas Django Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Django Academy?

No se requiere experiencia previa. Django Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Protección CSRF y flujo POST»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Django Academy?

Sí. Cada lección de Django Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Definir un forms.Form
  2. is_valid y cleaned_data
  3. Renderizar formularios en plantillas
  4. Protección CSRF y flujo POST
← Volver a Django Academy