Django Academy · Lección

Defensas contra XSS, CSRF e inyección SQL

Utilice correctamente las protecciones de Django

Lección 3 de 413 pasos

Defensas contra XSS, CSRF e inyección SQL es una lección gratuita de Django Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Django Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Django Academy incluye 4 lecciones en total.

Partes de esta lección aún no han sido traducidas y se muestran en inglés.

The Big Three Web Attacks

Most web breaches come from three classics: XSS, CSRF, and SQL injection. The good news is Django defends against all three when you use it normally. 🛡️

What XSS Is

XSS happens when attacker-supplied text is rendered as live HTML or script in another user's browser, letting it steal data or hijack the page.

Templates Auto-Escape

Django's template engine auto-escapes variables, turning dangerous characters into safe entities. A script in user input renders as harmless text, not code.

<p>{{ user_comment }}</p>

Do Not Disable Escaping

The safe filter and mark_safe turn escaping off. Only use them on content you fully trust, or you reopen the XSS door yourself.

{{ user_comment|safe }}

What CSRF Is

CSRF tricks a logged-in user's browser into submitting a hidden request to your site, performing actions they never intended, like changing a password.

The CSRF Token

Django blocks this with a secret CSRF token tied to each session. A forged form from another site cannot include the right token, so the POST is rejected.

Add the Token to Forms

Drop the csrf_token tag inside every POST form. Django injects the hidden field and verifies it on submit, all automatically.

<form method="post">{% csrf_token %}
  ...
</form>

What SQL Injection Is

SQL injection sneaks malicious SQL into a query through user input, letting an attacker read, change, or delete data they should never touch.

The ORM Protects You

Using the ORM keeps you safe by default. It parameterizes values, so user input is treated as data, never as executable SQL.

Article.objects.filter(title=user_input)

Parameterize Raw SQL

If you must write raw SQL, never glue input into the string. Pass values as parameters so the driver escapes them safely for you.

Article.objects.raw("SELECT * FROM blog_article WHERE id = %s", [pk])

Add a Content Security Policy

For defense in depth against XSS, a Content Security Policy tells browsers which scripts may run. It limits damage even if bad markup slips through.

Quick Check

One question on how Django keeps these attacks out.

Recap: Defaults Are Your Friend

Template auto-escaping, the CSRF token, and the parameterized ORM shut down XSS, CSRF, and SQL injection. Stay on the defaults and you stay safe. 🙌

Gratis para empezar

Aprende Python con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
30
Lecciones
120

Preguntas frecuentes

¿La lección «Defensas contra XSS, CSRF e inyección SQL» es gratis?

Sí — el texto completo de «Defensas contra XSS, CSRF e inyección SQL» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Django Academy, actualiza a CoddyKit PRO. El curso de Django Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Defensas contra XSS, CSRF e inyección SQL»?

Utilice correctamente las protecciones de Django Practicas Django Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Django Academy?

No se requiere experiencia previa. Django Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Defensas contra XSS, CSRF e inyección SQL»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Django Academy?

Sí. Cada lección de Django Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. DEBUG, SECRET_KEY y ALLOWED_HOSTS
  2. HTTPS, HSTS y cookies seguras
  3. Defensas contra XSS, CSRF e inyección SQL
  4. Ejecución de la lista de comprobación de despliegue
← Volver a Django Academy