Flask Academy · Leçon

validate_on_submit et jetons CSRF

Traitez les envois valides et bloquez les falsifications.

Leçon 3 sur 413 étapes

validate_on_submit et jetons CSRF est une leçon Flask Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Flask Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Flask Academy comprend 4 leçons au total.

La méthode essentielle

Flask-WTF vous fournit une méthode qui vérifie tout en une seule fois. validate_on_submit est au cœur du traitement sécurisé de n’importe quel formulaire. 🔑

Ce qu’elle vérifie réellement

validate_on_submit renvoie True uniquement lorsque la requête est un POST et que tous les validateurs réussissent. Un seul appel couvre ces deux conditions.

if form.validate_on_submit():
    pass  # safe to use the data

Le modèle standard d’une fonction d’affichage

Cette structure se répète dans toutes les applications Flask : construisez le formulaire, utilisez validate_on_submit pour choisir la branche, puis affichez la page.

form = LoginForm()
if form.validate_on_submit():
    return redirect('/home')
return render_template('login.html', form=form)

Envoyé ou valide

Ne confondez pas les deux. is_submitted vérifie uniquement la méthode, tandis que validate_on_submit confirme également que les données respectent toutes les règles.

form.is_submitted()        # POST? 
form.validate_on_submit()  # POST and valid?

Pourquoi CSRF est important

Une attaque CSRF incite un utilisateur connecté à envoyer un formulaire qu’il n’avait jamais l’intention d’envoyer. Les jetons prouvent que la requête provient bien de votre propre page.

SECRET_KEY est obligatoire

Les jetons CSRF sont signés : Flask a donc besoin d’une SECRET_KEY. Sans elle, la validation échoue et Flask-WTF refuse de protéger le formulaire.

app.config['SECRET_KEY'] = 'change-me-in-production'

Le jeton dans la page

L’appel à hidden_tag intègre le jeton signé dans un champ masqué. Le navigateur le renvoie avec chaque soumission.

{{ form.hidden_tag() }}

La validation compare les jetons

Lors de l’envoi, Flask-WTF compare le jeton transmis à celui de la session. Un jeton absent ou obsolète fait renvoyer False à validate_on_submit.

if not form.validate_on_submit():
    pass  # bad token or failed rule

Examiner la cause de l’échec

Lorsque la validation échoue, consultez form.errors. Il associe chaque nom de champ à la liste des messages expliquant le problème.

if not form.validate_on_submit():
    print(form.errors)

Traiter puis rediriger

Après une soumission réussie, terminez par une redirection. Cela suit le modèle PRG et empêche un rechargement de publier le formulaire deux fois.

if form.validate_on_submit():
    save(form.data)
    return redirect('/done')

Ne désactivez jamais CSRF sans réflexion

Vous pouvez désactiver CSRF pour les API, mais jamais pour les formulaires du navigateur. Maintenir la protection active est précisément ce qui rend Flask-WTF utile.

Vérification rapide

Quand form.validate_on_submit() renvoie-t-il True ?

Récapitulatif

Vous avez utilisé validate_on_submit pour vérifier la méthode et les règles, défini une SECRET_KEY pour les jetons CSRF signés, puis redirigé après la réussite. 🛡️

Gratuit pour commencer

Apprends Python avec un tuteur IA — gratuit

Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.

Cours
30
Leçons
120

Questions Fréquemment Posées

La leçon « validate_on_submit et jetons CSRF » est-elle gratuite ?

Oui — le texte complet de « validate_on_submit et jetons CSRF » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Flask Academy, passe à CoddyKit PRO. Le cours Flask Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « validate_on_submit et jetons CSRF » ?

Traitez les envois valides et bloquez les falsifications. Tu pratiques Flask Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Flask Academy ?

Aucune expérience préalable n'est requise. Flask Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « validate_on_submit et jetons CSRF » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Flask Academy ?

Oui. Chaque leçon Flask Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Définir une classe FlaskForm
  2. Afficher et envoyer un formulaire
  3. validate_on_submit et jetons CSRF
  4. Validateurs personnalisés et erreurs de champ
← Retour à Flask Academy