Protection CSRF et flux POST
Gérez en toute sécurité le cycle de soumission GET/POST.
Protection CSRF et flux POST est une leçon Django Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Django Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Django Academy comprend 4 leçons au total.
Certaines parties de cette leçon n'ont pas encore été traduites et s'affichent en anglais.
What CSRF Is
CSRF tricks a logged-in user into submitting a hidden request. Django blocks it so attackers cannot act on a user's behalf. 🔒
Protection Is On
Django enables CsrfViewMiddleware by default, so every unprotected POST is rejected until you add the right token.
The csrf_token Tag
Add {% csrf_token %} inside every POST form. It injects a hidden field with a per-session secret token.
<form method="post">
{% csrf_token %}
</form>Why It Works
The token proves the request came from your own page. A forged form on another site cannot guess it, so the POST fails.
GET Shows the Form
A GET request displays a blank, unbound form so the user can start typing their input.
if request.method == "GET":
form = ContactForm()POST Submits the Data
A POST sends the filled values back. You bind them to the form and run validation before doing anything.
if request.method == "POST":
form = ContactForm(request.POST)Validate Then Act
If the bound form is_valid(), process cleaned_data: save it, send an email, or whatever the form is for.
if form.is_valid():
save(form.cleaned_data)Redirect After Success
On success, redirect to a new URL. This Post/Redirect/Get pattern stops a refresh from resubmitting the data.
return redirect("thanks")Re-render on Errors
If validation fails, re-render the same template with the bound form. It still holds the input and shows each error.
return render(request, "contact.html",
{"form": form})The Full Pattern
This GET-to-show, POST-to-process shape is the standard form view. One view handles both methods cleanly.
form = ContactForm(request.POST or None)
if form.is_valid():
return redirect("thanks")Mind AJAX Requests
JavaScript POSTs must send the token in the X-CSRFToken header, read from the csrftoken cookie, or Django rejects them.
Quick Check
Check your CSRF and POST knowledge.
Recap
Add csrf_token to every POST form. GET shows the form, POST validates it, then redirect on success or re-render on errors. ✅
Questions Fréquemment Posées
La leçon « Protection CSRF et flux POST » est-elle gratuite ?
Oui — le texte complet de « Protection CSRF et flux POST » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Django Academy, passe à CoddyKit PRO. Le cours Django Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Protection CSRF et flux POST » ?
Gérez en toute sécurité le cycle de soumission GET/POST. Tu pratiques Django Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Django Academy ?
Aucune expérience préalable n'est requise. Django Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Protection CSRF et flux POST » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Django Academy ?
Oui. Chaque leçon Django Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Définir un forms.Form
- is_valid et cleaned_data
- Afficher des formulaires dans les gabarits
- Protection CSRF et flux POST