validate_on_submit и токены CSRF
Обрабатывайте корректные POST-запросы и блокируйте подделки.
«validate_on_submit и токены CSRF» — бесплатный урок Flask Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Flask Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Flask Academy содержит 4 уроков всего.
Части этого урока еще не переведены и отображаются на английском.
The Golden Method
Flask-WTF gives you one method that checks everything at once. validate_on_submit is the heart of safely processing any form. 🔑
What It Actually Checks
validate_on_submit returns True only when the request is a POST and every validator passes. One call covers both conditions.
if form.validate_on_submit():
pass # safe to use the dataThe Standard View Pattern
This shape repeats in every Flask app: build the form, branch on validate_on_submit, then fall through to render the page.
form = LoginForm()
if form.validate_on_submit():
return redirect('/home')
return render_template('login.html', form=form)Submitted vs Valid
Do not confuse the two. is_submitted only checks the method, while validate_on_submit also confirms the data passed every rule.
form.is_submitted() # POST?
form.validate_on_submit() # POST and valid?Why CSRF Matters
A CSRF attack tricks a logged-in user into submitting a form they never meant to. Tokens prove the request came from your own page.
SECRET_KEY Is Required
CSRF tokens are signed, so Flask needs a SECRET_KEY. Without it, validation fails and Flask-WTF refuses to protect the form.
app.config['SECRET_KEY'] = 'change-me-in-production'The Token in the Page
That call to hidden_tag embeds the signed token as a hidden input. The browser sends it back with every submission.
{{ form.hidden_tag() }}Validation Compares Tokens
On submit, Flask-WTF compares the posted token against the session. A missing or stale token makes validate_on_submit return False.
if not form.validate_on_submit():
pass # bad token or failed ruleInspect Why It Failed
When validation fails, look at form.errors. It maps each field name to the list of messages explaining the problem.
if not form.validate_on_submit():
print(form.errors)Process Then Redirect
After a successful submit, finish with a redirect. That follows the PRG pattern and stops a refresh from posting twice.
if form.validate_on_submit():
save(form.data)
return redirect('/done')Never Disable CSRF Blindly
You can turn off CSRF for APIs, but never for browser forms. Keeping protection on is what makes Flask-WTF worth using.
Quick Check
When does form.validate_on_submit() return True?
Recap
You leaned on validate_on_submit for the method-plus-rules check, set a SECRET_KEY for signed CSRF tokens, and redirected after success. 🛡️
Изучай Python с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 30
- Уроки
- 120
Часто задаваемые вопросы
Урок «validate_on_submit и токены CSRF» бесплатный?
Да — полный текст урока «validate_on_submit и токены CSRF» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Flask Academy, подпишись на CoddyKit PRO. Курс Flask Academy содержит 4 уроков всего.
Чему я научусь в уроке «validate_on_submit и токены CSRF»?
Обрабатывайте корректные POST-запросы и блокируйте подделки. Ты практикуешь Flask Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Flask Academy?
Предыдущий опыт не требуется. Flask Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «validate_on_submit и токены CSRF»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Flask Academy?
Да. Каждый урок Flask Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Определение класса FlaskForm
- Отображение и отправка формы
- validate_on_submit и токены CSRF
- Пользовательские средства проверки и ошибки полей