讲师中心 微信公众号
AI工具推荐 视频效率加速

如何修复Python Django中因使用Mark_safe导致的潜在XSS跨站脚本漏洞?

云墨同学_3180

云墨同学_3180

发布时间:2026-07-27 08:21:21

|

932人浏览过

|

来源于php中文网

原创

mark_safe() 是开发者对 Django 的安全承诺,表示已确认内容不含危险成分;绝不可用于用户输入、未经白名单过滤或含伪事件的 HTML,富文本须先用 bleach.clean() 处理。

如何修复python django中因使用mark_safe导致的潜在xss跨站脚本漏洞?

mark_safe() 不是 HTML 渲染开关,而是你对 Django 的安全承诺:这段内容我已确认不含 <script></script>、onerror、javascript: 等危险成分。用错就等于主动绕过所有防护。

什么时候绝对不能用 mark_safe()

只要满足以下任一条件,就别碰 mark_safe():

  • 内容来自用户提交(表单、URL 参数、API 请求体、数据库读取的用户字段)
  • 内容经过任何中间处理(比如拼接、替换、JSON decode 后再 render)
  • 内容没做过白名单过滤(哪怕只留 <p>、<strong>、<ul>,也必须用 bleach.clean() 显式执行)
  • 内容里带 style 属性、class 值含 onmouseover= 这类伪事件(Django 默认转义不防这个)

富文本内容必须过 bleach.clean() 才能 mark_safe()

比如 TinyMCE 或 CKEditor 返回的 content,直接 {{ content|safe }} 就等于把控制权交给用户。正确流程是:

  • 在视图中调用 bleach.clean(content, tags=['p', 'strong', 'ul', 'li'], attributes={}, strip=True)
  • 再用 mark_safe() 包裹结果,传给模板
  • 不要在模板里写 {{ content|safe }} —— 过滤必须发生在 Python 层,不是模板层
  • 注意 bleach 默认不清理 style,要显式设 attributes={} 或用 strip=True

误用 |safe 和 {% autoescape off %} 的典型场景

这两个操作实际效果一样:关闭当前上下文的自动转义。常见翻车点:

Python Use Agent
Python Use Agent

智能执行Python任务,自动生成、执行代码并反馈结果,无需额外配置,兼容旧命令。

下载
  • 在 {% autoescape off %} 块里混入未清洗的变量,比如:{% autoescape off %}{{ user_input }}{{ safe_html }}{% endautoescape %} —— 只要 user_input 没清洗,整块都危险
  • 给昵称、评论、搜索关键词加 |safe,结果用户设昵称为 <img src=x onerror=alert(1)>
  • 用 strip_tags() 替代 bleach.clean():它只删标签,不防属性里的 JS,比如 <div onclick="alert(1)"> 会被放过

调试页面暴露的错误信息也是 XSS 入口

当 DEBUG = True 时,Django 500 页面会原样显示数据库错误详情(如 Key (username)=(<script>...</script>) already exists)。这类内容根本没走模板变量流程,|safe 和 mark_safe() 都不适用,但风险真实存在:

立即学习“Python免费学习笔记(深入)”;

  • 生产环境必须设 DEBUG = False,这是硬性要求
  • 即使开发环境,也要避免让非开发者访问调试页(比如用 ALLOWED_HOSTS 限制、反向代理拦截)
  • 升级到 Django >= 1.11.5 或 2.0+,老版本(如 1.11.4)在错误页渲染时有 force_escape 逻辑缺陷,会漏转义
mark_safe() 的责任不在框架,在你。它不校验内容,只取消校验。真正难的不是写那行代码,而是确认“这段 HTML 我真敢签生死状”。

热门AI工具

更多
DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

PixPix
PixPix Hot

PixPix是一款面向电商视觉生产的AI商品图生成工具。

蛙蛙写作

一款AI论文写作工具,主要用于超级AI智能写作助手,适合需要提升相关任务效率的用户。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

UpDream
UpDream Hot

一款AI视频创作工具,主要用于哔哩哔哩推出的自研AI视频创作工具,适合需要提升相关任务效率的用户。

UP简历
UP简历 Hot

一款AI办公效率工具,主要用于基于AI技术的免费在线简历制作工具,适合需要提升相关任务效率的用户。

Loomy
Loomy Hot

一款AI工具,主要用于科大讯飞发布的桌面级 AI 助理,比 OpenClaw 更易用、更安全!,适合需要提升相关任务效率的用户。

AionClaw
AionClaw Hot

AionClaw是一款面向办公、创作和编程任务的AI桌面智能体。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

相关专题

更多
python打包成可执行文件
python打包成可执行文件

本专题为大家带来python打包成可执行文件相关的文章,大家可以免费的下载体验。

1631

2023.07.20

python能做什么
python能做什么

python能做的有:可用于开发基于控制台的应用程序、多媒体部分开发、用于开发基于Web的应用程序、使用python处理数据、系统编程等等。本专题为大家提供python相关的各种文章、以及下载和课程。

3944

2023.07.25

format在python中的用法
format在python中的用法

Python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

1629

2023.07.31

python教程
python教程

Python已成为一门网红语言,即使是在非编程开发者当中,也掀起了一股学习的热潮。本专题为大家带来python教程的相关文章,大家可以免费体验学习。

22737

2023.08.03

python环境变量的配置
python环境变量的配置

Python是一种流行的编程语言,被广泛用于软件开发、数据分析和科学计算等领域。在安装Python之后,我们需要配置环境变量,以便在任何位置都能够访问Python的可执行文件。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2787

2023.08.04

python eval
python eval

eval函数是Python中一个非常强大的函数,它可以将字符串作为Python代码进行执行,实现动态编程的效果。然而,由于其潜在的安全风险和性能问题,需要谨慎使用。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2827

2023.08.04

scratch和python区别
scratch和python区别

scratch和python的区别:1、scratch是一种专为初学者设计的图形化编程语言,python是一种文本编程语言;2、scratch使用的是基于积木的编程语法,python采用更加传统的文本编程语法等等。本专题为大家提供scratch和python相关的文章、下载、课程内容,供大家免费下载体验。

1123

2023.08.11

python合并两个列表
python合并两个列表

Python是一种强大的编程语言,具有许多方便的功能和工具。在Python中,有多种方法可以合并两个列表。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

596

2023.08.10

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

0

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Django 6.1 官方文档
Django 6.1 官方文档

共0课时 | 0人学习

Django 教程
Django 教程

共28课时 | 9.7万人学习

Django DRF 源码解析
Django DRF 源码解析

共21课时 | 2万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn