HTTPS, HSTS och säkra cookies
Tvinga fram krypterade och säkra anslutningar
HTTPS, HSTS och säkra cookies är en gratis lektion i Django Academy på CoddyKit. Detta är lektion 2 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Django Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Django Academy innehåller totalt 4 lektioner.
Varför HTTPS är viktigt
Vanlig HTTP skickar lösenord och cookies som läsbar text som vem som helst på nätverket kan fånga upp. HTTPS krypterar hela kommunikationen mellan webbläsaren och servern. 🔐
Omdirigera HTTP till HTTPS
Aktivera SECURE_SSL_REDIRECT så att Django automatiskt skickar alla vanliga HTTP-begäranden vidare till HTTPS-versionen. Inga fler oavsiktligt osäkra sidor.
SECURE_SSL_REDIRECT = TrueLita på proxy-headern
Bakom Nginx behöver Django veta att begäran kom via TLS. SECURE_PROXY_SSL_HEADER talar om vilken header den ska lita på för detta.
SECURE_PROXY_SSL_HEADER = ("HTTP_X_FORWARDED_PROTO", "https")Vad HSTS är
HSTS talar om för webbläsare att de endast får kommunicera med din webbplats via HTTPS under en viss tid. Även om du skriver http uppgraderas det innan någon begäran lämnar webbläsaren.
Aktivera HSTS försiktigt
Ange SECURE_HSTS_SECONDS för att aktivera HSTS. Börja med ett litet värde under testningen, eftersom webbläsare kommer ihåg det och vägrar vanlig HTTP tills det löper ut.
SECURE_HSTS_SECONDS = 31536000Utöka HSTS-omfattningen
Täck alla subdomäner och kvalificera dig för preload-listor med två extra flaggor. De gör att HSTS gäller bredare och låter webbläsare ha det inbyggt.
SECURE_HSTS_INCLUDE_SUBDOMAINS = True
SECURE_HSTS_PRELOAD = TrueCookies följer med begäranden
Sessions- och CSRF-cookies autentiserar användare. Om de läcker via HTTP kan en angripare kapa sessionen, så även de behöver skyddsflaggor.
Säkra sessionscookien
Ange SESSION_COOKIE_SECURE som True så att sessionscookien endast skickas via HTTPS, aldrig över en okrypterad anslutning.
SESSION_COOKIE_SECURE = TrueSäkra CSRF-cookien
Gör samma sak för CSRF-skyddet. När CSRF_COOKIE_SECURE är aktiverad vägrar även token-cookien att skickas via vanlig HTTP.
CSRF_COOKIE_SECURE = TrueBlockera åtkomst från JavaScript
Flaggan HttpOnly döljer sessionscookien för JavaScript, så att ett skript från en annan webbplats inte kan läsa och stjäla den. Django aktiverar den som standard för sessioner.
SESSION_COOKIE_HTTPONLY = TrueBegränsa delning av cookies
Attributet SameSite hindrar cookies från att skickas med begäranden mellan webbplatser och ger ett extra lager CSRF-skydd. Django använder Lax som standard åt dig.
SESSION_COOKIE_SAMESITE = "Lax"Snabbkontroll
Låt oss se om HSTS-idén fastnade.
Sammanfattning: krypterat från början till slut
Du tvingade fram HTTPS, lärde webbläsare att komma ihåg det med HSTS och markerade dina cookies som secure och HttpOnly. Trafik och sessioner är nu krypterade från början till slut. ✨
Lär dig Python med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 30
- Lektioner
- 120
Vanliga frågor
Är lektionen ”HTTPS, HSTS och säkra cookies” gratis?
Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Django Academy, inklusive ”HTTPS, HSTS och säkra cookies”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Django Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”HTTPS, HSTS och säkra cookies”?
Tvinga fram krypterade och säkra anslutningar Ni övar på Django Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Django Academy?
Du behöver inga förkunskaper. Utbildningen i Django Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.
Hur lång tid tar lektionen ”HTTPS, HSTS och säkra cookies”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Django Academy-lektionen?
Ja. Varje Django Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- DEBUG, SECRET_KEY och ALLOWED_HOSTS
- HTTPS, HSTS och säkra cookies
- Skydd mot XSS, CSRF och SQL-injektion
- Köra driftsättningschecklistan