0Pricing
Flask Academy · บทเรียน

validate_on_submit และโทเคน CSRF

ประมวลผล POST ที่ถูกต้องและป้องกันการปลอมแปลง

validate_on_submit และโทเคน CSRF เป็นบทเรียน Flask Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Flask Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Flask Academy มีบทเรียนทั้งหมด 4 บทเรียน

บางส่วนของบทเรียนนี้ยังไม่ได้รับการแปล และแสดงเป็นภาษาอังกฤษ

The Golden Method

Flask-WTF gives you one method that checks everything at once. validate_on_submit is the heart of safely processing any form. 🔑

What It Actually Checks

validate_on_submit returns True only when the request is a POST and every validator passes. One call covers both conditions.

if form.validate_on_submit():
    pass  # safe to use the data

The Standard View Pattern

This shape repeats in every Flask app: build the form, branch on validate_on_submit, then fall through to render the page.

form = LoginForm()
if form.validate_on_submit():
    return redirect('/home')
return render_template('login.html', form=form)

Submitted vs Valid

Do not confuse the two. is_submitted only checks the method, while validate_on_submit also confirms the data passed every rule.

form.is_submitted()        # POST? 
form.validate_on_submit()  # POST and valid?

Why CSRF Matters

A CSRF attack tricks a logged-in user into submitting a form they never meant to. Tokens prove the request came from your own page.

SECRET_KEY Is Required

CSRF tokens are signed, so Flask needs a SECRET_KEY. Without it, validation fails and Flask-WTF refuses to protect the form.

app.config['SECRET_KEY'] = 'change-me-in-production'

The Token in the Page

That call to hidden_tag embeds the signed token as a hidden input. The browser sends it back with every submission.

{{ form.hidden_tag() }}

Validation Compares Tokens

On submit, Flask-WTF compares the posted token against the session. A missing or stale token makes validate_on_submit return False.

if not form.validate_on_submit():
    pass  # bad token or failed rule

Inspect Why It Failed

When validation fails, look at form.errors. It maps each field name to the list of messages explaining the problem.

if not form.validate_on_submit():
    print(form.errors)

Process Then Redirect

After a successful submit, finish with a redirect. That follows the PRG pattern and stops a refresh from posting twice.

if form.validate_on_submit():
    save(form.data)
    return redirect('/done')

Never Disable CSRF Blindly

You can turn off CSRF for APIs, but never for browser forms. Keeping protection on is what makes Flask-WTF worth using.

Quick Check

When does form.validate_on_submit() return True?

Recap

You leaned on validate_on_submit for the method-plus-rules check, set a SECRET_KEY for signed CSRF tokens, and redirected after success. 🛡️

คำถามที่พบบ่อย

บทเรียน “validate_on_submit และโทเคน CSRF” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “validate_on_submit และโทเคน CSRF” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Flask Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Flask Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “validate_on_submit และโทเคน CSRF”

ประมวลผล POST ที่ถูกต้องและป้องกันการปลอมแปลง คุณปฏิบัติ Flask Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Flask Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Flask Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “validate_on_submit และโทเคน CSRF” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Flask Academy นี้ได้ไหม

ได้ บทเรียน Flask Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. กำหนดคลาส FlaskForm
  2. เรนเดอร์และส่งแบบฟอร์ม
  3. validate_on_submit และโทเคน CSRF
  4. ตัวตรวจสอบแบบกำหนดเองและข้อผิดพลาดของฟิลด์
← กลับไปที่ Flask Academy