0Pricing
Django Academy · บทเรียน

การป้องกัน XSS, CSRF และ SQL Injection

ใช้การป้องกันของ Django อย่างถูกต้อง

การป้องกัน XSS, CSRF และ SQL Injection เป็นบทเรียน Django Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Django Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Django Academy มีบทเรียนทั้งหมด 4 บทเรียน

บางส่วนของบทเรียนนี้ยังไม่ได้รับการแปล และแสดงเป็นภาษาอังกฤษ

The Big Three Web Attacks

Most web breaches come from three classics: XSS, CSRF, and SQL injection. The good news is Django defends against all three when you use it normally. 🛡️

What XSS Is

XSS happens when attacker-supplied text is rendered as live HTML or script in another user's browser, letting it steal data or hijack the page.

Templates Auto-Escape

Django's template engine auto-escapes variables, turning dangerous characters into safe entities. A script in user input renders as harmless text, not code.

<p>{{ user_comment }}</p>

Do Not Disable Escaping

The safe filter and mark_safe turn escaping off. Only use them on content you fully trust, or you reopen the XSS door yourself.

{{ user_comment|safe }}

What CSRF Is

CSRF tricks a logged-in user's browser into submitting a hidden request to your site, performing actions they never intended, like changing a password.

The CSRF Token

Django blocks this with a secret CSRF token tied to each session. A forged form from another site cannot include the right token, so the POST is rejected.

Add the Token to Forms

Drop the csrf_token tag inside every POST form. Django injects the hidden field and verifies it on submit, all automatically.

<form method="post">{% csrf_token %}
  ...
</form>

What SQL Injection Is

SQL injection sneaks malicious SQL into a query through user input, letting an attacker read, change, or delete data they should never touch.

The ORM Protects You

Using the ORM keeps you safe by default. It parameterizes values, so user input is treated as data, never as executable SQL.

Article.objects.filter(title=user_input)

Parameterize Raw SQL

If you must write raw SQL, never glue input into the string. Pass values as parameters so the driver escapes them safely for you.

Article.objects.raw("SELECT * FROM blog_article WHERE id = %s", [pk])

Add a Content Security Policy

For defense in depth against XSS, a Content Security Policy tells browsers which scripts may run. It limits damage even if bad markup slips through.

Quick Check

One question on how Django keeps these attacks out.

Recap: Defaults Are Your Friend

Template auto-escaping, the CSRF token, and the parameterized ORM shut down XSS, CSRF, and SQL injection. Stay on the defaults and you stay safe. 🙌

คำถามที่พบบ่อย

บทเรียน “การป้องกัน XSS, CSRF และ SQL Injection” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การป้องกัน XSS, CSRF และ SQL Injection” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Django Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Django Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การป้องกัน XSS, CSRF และ SQL Injection”

ใช้การป้องกันของ Django อย่างถูกต้อง คุณปฏิบัติ Django Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Django Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Django Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “การป้องกัน XSS, CSRF และ SQL Injection” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Django Academy นี้ได้ไหม

ได้ บทเรียน Django Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. DEBUG, SECRET_KEY และ ALLOWED_HOSTS
  2. HTTPS, HSTS และคุกกี้ที่ปลอดภัย
  3. การป้องกัน XSS, CSRF และ SQL Injection
  4. การดำเนินการตามรายการตรวจสอบการนำไปใช้งาน
← กลับไปที่ Django Academy