Défenses contre XSS, CSRF et l’injection SQL
Utilisez correctement les protections de Django.
Défenses contre XSS, CSRF et l’injection SQL est une leçon Django Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Django Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Django Academy comprend 4 leçons au total.
Certaines parties de cette leçon n'ont pas encore été traduites et s'affichent en anglais.
The Big Three Web Attacks
Most web breaches come from three classics: XSS, CSRF, and SQL injection. The good news is Django defends against all three when you use it normally. 🛡️
What XSS Is
XSS happens when attacker-supplied text is rendered as live HTML or script in another user's browser, letting it steal data or hijack the page.
Templates Auto-Escape
Django's template engine auto-escapes variables, turning dangerous characters into safe entities. A script in user input renders as harmless text, not code.
<p>{{ user_comment }}</p>Do Not Disable Escaping
The safe filter and mark_safe turn escaping off. Only use them on content you fully trust, or you reopen the XSS door yourself.
{{ user_comment|safe }}What CSRF Is
CSRF tricks a logged-in user's browser into submitting a hidden request to your site, performing actions they never intended, like changing a password.
The CSRF Token
Django blocks this with a secret CSRF token tied to each session. A forged form from another site cannot include the right token, so the POST is rejected.
Add the Token to Forms
Drop the csrf_token tag inside every POST form. Django injects the hidden field and verifies it on submit, all automatically.
<form method="post">{% csrf_token %}
...
</form>What SQL Injection Is
SQL injection sneaks malicious SQL into a query through user input, letting an attacker read, change, or delete data they should never touch.
The ORM Protects You
Using the ORM keeps you safe by default. It parameterizes values, so user input is treated as data, never as executable SQL.
Article.objects.filter(title=user_input)Parameterize Raw SQL
If you must write raw SQL, never glue input into the string. Pass values as parameters so the driver escapes them safely for you.
Article.objects.raw("SELECT * FROM blog_article WHERE id = %s", [pk])Add a Content Security Policy
For defense in depth against XSS, a Content Security Policy tells browsers which scripts may run. It limits damage even if bad markup slips through.
Quick Check
One question on how Django keeps these attacks out.
Recap: Defaults Are Your Friend
Template auto-escaping, the CSRF token, and the parameterized ORM shut down XSS, CSRF, and SQL injection. Stay on the defaults and you stay safe. 🙌
Questions Fréquemment Posées
La leçon « Défenses contre XSS, CSRF et l’injection SQL » est-elle gratuite ?
Oui — le texte complet de « Défenses contre XSS, CSRF et l’injection SQL » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Django Academy, passe à CoddyKit PRO. Le cours Django Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Défenses contre XSS, CSRF et l’injection SQL » ?
Utilisez correctement les protections de Django. Tu pratiques Django Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Django Academy ?
Aucune expérience préalable n'est requise. Django Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Défenses contre XSS, CSRF et l’injection SQL » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Django Academy ?
Oui. Chaque leçon Django Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- DEBUG, SECRET_KEY et ALLOWED_HOSTS
- HTTPS, HSTS et cookies sécurisés
- Défenses contre XSS, CSRF et l’injection SQL
- Exécuter la liste de contrôle du déploiement