validate_on_submit et jetons CSRF
Traitez les envois valides et bloquez les falsifications.
validate_on_submit et jetons CSRF est une leçon Flask Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Flask Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Flask Academy comprend 4 leçons au total.
La méthode essentielle
Flask-WTF vous fournit une méthode qui vérifie tout en une seule fois. validate_on_submit est au cœur du traitement sécurisé de n’importe quel formulaire. 🔑
Ce qu’elle vérifie réellement
validate_on_submit renvoie True uniquement lorsque la requête est un POST et que tous les validateurs réussissent. Un seul appel couvre ces deux conditions.
if form.validate_on_submit():
pass # safe to use the dataLe modèle standard d’une fonction d’affichage
Cette structure se répète dans toutes les applications Flask : construisez le formulaire, utilisez validate_on_submit pour choisir la branche, puis affichez la page.
form = LoginForm()
if form.validate_on_submit():
return redirect('/home')
return render_template('login.html', form=form)Envoyé ou valide
Ne confondez pas les deux. is_submitted vérifie uniquement la méthode, tandis que validate_on_submit confirme également que les données respectent toutes les règles.
form.is_submitted() # POST?
form.validate_on_submit() # POST and valid?Pourquoi CSRF est important
Une attaque CSRF incite un utilisateur connecté à envoyer un formulaire qu’il n’avait jamais l’intention d’envoyer. Les jetons prouvent que la requête provient bien de votre propre page.
SECRET_KEY est obligatoire
Les jetons CSRF sont signés : Flask a donc besoin d’une SECRET_KEY. Sans elle, la validation échoue et Flask-WTF refuse de protéger le formulaire.
app.config['SECRET_KEY'] = 'change-me-in-production'Le jeton dans la page
L’appel à hidden_tag intègre le jeton signé dans un champ masqué. Le navigateur le renvoie avec chaque soumission.
{{ form.hidden_tag() }}La validation compare les jetons
Lors de l’envoi, Flask-WTF compare le jeton transmis à celui de la session. Un jeton absent ou obsolète fait renvoyer False à validate_on_submit.
if not form.validate_on_submit():
pass # bad token or failed ruleExaminer la cause de l’échec
Lorsque la validation échoue, consultez form.errors. Il associe chaque nom de champ à la liste des messages expliquant le problème.
if not form.validate_on_submit():
print(form.errors)Traiter puis rediriger
Après une soumission réussie, terminez par une redirection. Cela suit le modèle PRG et empêche un rechargement de publier le formulaire deux fois.
if form.validate_on_submit():
save(form.data)
return redirect('/done')Ne désactivez jamais CSRF sans réflexion
Vous pouvez désactiver CSRF pour les API, mais jamais pour les formulaires du navigateur. Maintenir la protection active est précisément ce qui rend Flask-WTF utile.
Vérification rapide
Quand form.validate_on_submit() renvoie-t-il True ?
Récapitulatif
Vous avez utilisé validate_on_submit pour vérifier la méthode et les règles, défini une SECRET_KEY pour les jetons CSRF signés, puis redirigé après la réussite. 🛡️
Apprends Python avec un tuteur IA — gratuit
Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.
- Cours
- 30
- Leçons
- 120
Questions Fréquemment Posées
La leçon « validate_on_submit et jetons CSRF » est-elle gratuite ?
Oui — le texte complet de « validate_on_submit et jetons CSRF » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Flask Academy, passe à CoddyKit PRO. Le cours Flask Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « validate_on_submit et jetons CSRF » ?
Traitez les envois valides et bloquez les falsifications. Tu pratiques Flask Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Flask Academy ?
Aucune expérience préalable n'est requise. Flask Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « validate_on_submit et jetons CSRF » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Flask Academy ?
Oui. Chaque leçon Flask Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Définir une classe FlaskForm
- Afficher et envoyer un formulaire
- validate_on_submit et jetons CSRF
- Validateurs personnalisés et erreurs de champ