恒美微站 Logo 恒美微站
  • 首页
  • 关于我们
  • 建站服务
  • 主题模板
  • 案例展示
  • 资讯中心
  • 联系我们

django-csp 4.0破坏性变更迁移指南:一条manage.py check命令自动生成新配置

  • 首页
  • 资讯中心
  • /
  • django-csp 4.0破坏性变更迁移指南:一条manage.py check命令自动生成新配置

相关资讯

第二章:DRM 框架概述:2.1 DRM 框架核心对象速览:drm_device / drm_file / drm_driver 2026/8/26 19:32:32
【CanMV K210】基础实验 板载 LED 输出与流水灯控制 2026/8/26 19:32:32
在线CAD实时协同编辑平台:生产级云原生在线实时协同CAD 2026/8/26 19:32:32

最新资讯

如何为 HpBandSter 挑选 Budgets?多保真度超参数优化预算设置最佳实践
mes厂家有哪些?从开发与二次开发灵活性看mes厂家的业务适配深度
[AutoSar]BSW_Com010 CAN IF 模块介绍
IMA 零代码搭建财务制度 RAG 问答助手(“AI+财务“最经典应用)
数字化转型:转什么、怎么转?
mentor PRO操作要点

今日推荐

Python random 模块常用函数详解:从入门到实战
Hermes接入团队协作后,我推翻了三个效率假设
免费AI大模型调教指南:打造专属网文写作助手

本周热门

Nextcloud 桌面客户端:把同步交给它,你只管改文件
如何将 HTML 转成 Word 文档且格式不丢失?html-to-docx 使用教程
Anki 批量操作卡片完整指南:一次搞定上千张,不再逐张修改

本月精选

如何用DamaiHelper实现演唱会门票的智能自动化抢购:完整技术解决方案指南
第4篇:59 倍性能差距的索引瓶颈定位——一次教科书级的全表扫描调优
终极歌词批量下载神器:5分钟解决离线音乐库歌词同步难题

django-csp 4.0破坏性变更迁移指南:一条manage.py check命令自动生成新配置

发布时间:2026/8/26 19:37:33
django-csp 4.0破坏性变更迁移指南:一条manage.py check命令自动生成新配置 django-csp 4.0破坏性变更迁移指南一条manage.py check命令自动生成新配置【免费下载链接】django-cspContent Security Policy for Django.项目地址: https://gitcode.com/gh_mirrors/dj/django-cspdjango-csp 是 Django 项目最常用的Content Security PolicyCSP安全响应头中间件。4.0 版本引入了破坏性变更原先一堆CSP_前缀的独立配置项全部废弃改为字典式的CONTENT_SECURITY_POLICY配置。别慌官方内置了一条python manage.py check命令能自动识别旧配置并生成新配置模板跟着本文走几分钟即可完成迁移。django-csp 4.0 到底改了什么先了解变更全貌迁移时心里才有数 变更项3.8 及以前4.0 起配置方式CSP_DEFAULT_SRC、CSP_SCRIPT_SRC等独立设置统一为CONTENT_SECURITY_POLICY字典Report-Only只能二选一可同时配置强制策略 报告策略NonceCSP_INCLUDE_NONCE_IN [script-src]在指令值中直接加入NONCE常量request.csp_nonce取值即测试为真未以字符串读取前为假运行环境支持 Django ≤ 3.2 / Python 3.8均已不再支持变更详情可见 CHANGES.md 的 4.0 章节。快速上手3 步完成 django-csp 4.0 升级第 1 步升级包pip install -U django-csp第 2 步注册应用在settings.py的INSTALLED_APPS中加入csp。这一步是关键——只有注册应用后内置的 Django 系统检查system checks才会生效。第 3 步运行检查命令python manage.py check如果项目里还残留旧版CSP_配置命令会报出一个csp.E001级别的错误并且直接打印出为你自动生成的新配置草案。manage.py check 是如何自动生成新配置的这是 4.0 最贴心的设计。检查逻辑位于 csp/checks.py维护了一份 30 余项旧配置名清单CSP_DEFAULT_SRC、CSP_SCRIPT_SRC等逐个检测你的settings.py把命中的旧配置批量翻译成新字典去掉CSP_前缀、下划线变连字符、全部小写如CSP_SCRIPT_SRC→script-src自动处理细节CSP_REPORT_PERCENTAGE的百分比换算、CSP_INCLUDE_NONCE_IN转成NONCE哨兵值、CSP_EXCLUDE_URL_PREFIXES的归位等。举个例子旧配置CSP_DEFAULT_SRC [self, *.example.com] CSP_SCRIPT_SRC [self, js.cdn.com/example/] CSP_IMG_SRC [self, data:, example.com] CSP_EXCLUDE_URL_PREFIXES [/admin]manage.py check输出的新配置大致如下CONTENT_SECURITY_POLICY { EXCLUDE_URL_PREFIXES: [/admin], DIRECTIVES: { default-src: [SELF, *.example.com], script-src: [SELF, js.cdn.com/example/], img-src: [SELF, data:, example.com], }, }你只需把这段输出粘贴回settings.py再把旧的CSP_配置删掉即可。新旧配置细节对照这些坑要注意NONCE 的写法变了不再单独列出哪些指令带 nonce而是直接把NONCE常量放进对应指令的源列表常量定义见 csp/constants.pyfrom csp.constants import NONCE, SELF CONTENT_SECURITY_POLICY { DIRECTIVES: { script-src: [SELF, NONCE], }, }REPORT_PERCENTAGE 改为浮点数旧值0.1要写成10.0表示上报 10% 的违规报告。装饰器同步升级视图上的csp、csp_update、csp_replace现在接收字典参数并支持REPORT_ONLY参数csp_exempt无论有没有参数都必须加括号。全局搜索这四个装饰器逐个替换即可。自定义中间件要改子类方法如果你继承过CSPMiddleware旧的build_policy/build_policy_ro方法已弃用4.1 移除请改为重写get_policy_parts它会返回一个可修改的PolicyParts数据类而不是最终字符串。迁移清单逐条核对✅pip install -U django-csp升级完成✅INSTALLED_APPS已添加csp✅manage.py check通过无csp.E001错误✅ 旧CSP_前缀配置已全部删除✅NONCE、REPORT_PERCENTAGE等细节已按新格式调整✅ 视图装饰器与自定义中间子已更新✅ 生产 预发布环境各跑一次python manage.py check 小技巧建议先配置一个更严格的CONTENT_SECURITY_POLICY_REPORT_ONLY报告策略观察浏览器上报的违规数据再逐步收紧强制策略避免一次性改严导致页面炸掉。完整配置说明见 docs/configuration.rst官方迁移文档见 docs/migration-guide.rst。按以上步骤操作django-csp 4.0 的迁移其实就是一条 check 命令的事升级后你还能顺手用上强制 报告双策略这一新能力让站点安全再上一个台阶 【免费下载链接】django-cspContent Security Policy for Django.项目地址: https://gitcode.com/gh_mirrors/dj/django-csp创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

关于恒美微站

恒美微站专注于为个体商户、工作室提供极简自助建站服务,让每个人都能轻松拥有专业网站。

快速链接

  • 关于我们
  • 建站服务
  • 主题模板
  • 案例展示
  • 资讯中心

服务项目

  • 可视化建站
  • 拖拽编辑
  • 主题定制
  • SEO 优化
  • 网站托管

联系方式

  • 📍 地址:北京市朝阳区建国路 88 号
  • 📞 电话:400-888-8888
  • ✉️ 邮箱:info@hmyw.cn
  • 🕐 时间:周一至周日 9:00-18:00

© 2024 恒美微站 hmyw.cn 版权所有 | 京 ICP 备 12345678 号