Nótaí scaoilte Django 1.1.4Link to this heading

Fáilte go Django 1.1.4!

Is é seo an ceathrú scaoileadh “bugfix” sa tsraith Django 1.1, ag feabhsú cobhsaíocht agus feidhmíocht an chódabhais Django 1.1.

Le haon eisceacht amháin, coimeádann Django 1.1.4 comhoiriúnacht ar ais le Django 1.1.3. Tá roinnt socruithe agus feabhsuithe eile ann freisin. Is uasghrádú molta é Django 1.1.4 d'aon fhorbairt nó imscaradh a úsáideann nó ag díriú ar Django 1.1 faoi láthair.

Le haghaidh sonraí iomlána faoi na gnéithe nua, na neamhoiriúnachtaí ar ais, agus na gnéithe lasmuigh sa bhrainse 1.1, féach an:doc: /releases/1.1.

Athruithe neamhoiriúnacha ar aisLink to this heading

Eisceacht CSRF d'iarratais AJAXLink to this heading

Cuimsíonn Django meicníocht cosanta CSRF, a úsáideann comhartha a cuireadh isteach i bhfoirmeacha amach. Seiceálann Middleware ansin ar láithreacht an chomhartha ar aighneacht foirme, agus bailíochtaíonn sé í.

Roimh Django 1.2.5, rinne ár gcosaint CSRF eisceacht d'iarratais AJAX, ar an mbonn seo a leanas:

  • Cuireann go leor trealamh uirlisí AJAX ceanntásc X-Iarrtha leis agus XMLHttpRequest á n-úsáid agat.

  • Tá beartais dhian den bhunús céanna ag brabhsálaí maidir le XMLHttpRequest.

  • I gcomhthéacs brabhsálaí, is é an t-aon bhealach is féidir ceannteideal saincheaptha den chineál seo a chur leis ná le XMLHttpRequest.

Dá bhrí sin, ar mhaithe le héasca le húsáid, níor chuireamar seiceálacha CSRF i bhfeidhm ar iarratais a bhí ar an gcosúil gur AJAX iad ar bhonn an cheanntásc X-Requested-With. Bhí díolúine den chineál céanna ag creat gréasáin Ruby on Rails.

Le déanaí, chuir innealtóirí ag Google ar an eolas ar bhaill d'fhoireann forbartha Ruby on Rails faoi mheascán de bhreiseáin agus atreoruithe brabhsálaí a fhéadann ligean d'ionsaitheoir ceanntásca saincheaptha HTTP a sholáthar ar iarratas ar aon láithreán gréasáin. Féadann sé seo ligean gur iarratas brionnaithe gur iarratas AJAX é, agus ar an gcaoi sin ruaig ar chosaint CSRF a bhfuil muinín aige ar an nádúr céanna tionscnaimh iarratais AJAX.

Thug Michael Koziarski ó fhoireann na Rails aird air seo, agus bhí muid in ann cruthúnas coincheap a tháirgeadh ag taispeáint an leochaileacht chéanna i láimhseáil CSRF Django.

Chun é seo a leigheas, cuirfidh Django bailíochtú iomlán CSRF i bhfeidhm anois ar gach iarratas, beag beann ar bhunús AJAX dealraitheach. Tá sé seo chomhoiriúnach go teicniúil le cúl, ach measadh go bhfuil na rioscaí slándála níos mó ná na hábhair imní comhoiriúnachta sa chás seo.

Ina theannta sin, glacfaidh Django leis an gcomhartha CSRF anois sa cheannteideal saincheaptha HTTP X-CSRFTOKEN, chomh maith leis an aighneacht foirme féin, le haghaidh éasca le húsáid le feistí uirlisí móréilimh JavaScript a cheadaíonn ceannteidil saincheaptha a chur isteach i ngach iarratas AJAX.

Féach le do thoil an:ref: `CSRF docs mar shampla cód jQuery <csrf-ajax>`a léiríonn an teicníc seo, ag cinntiú go bhfuil tú ag féachaint ar an doiciméadú do leagan de Django, toisc go bhfuil an cód cruinn riachtanach difriúil do roinnt leaganacha níos sine de Django.