You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何配置Django REST Knox以避免应用使用期间会话过期

实现Django REST Knox会话永不过期的方案

嘿,我来帮你搞定Knox会话永不过期的需求!先看看你当前的配置,问题主要出在TOKEN_TTL的设置上——你现在设的是约1分钟,这肯定会很快过期。下面给你两种可行的方案,按需选择就行:

方案一:直接修改Knox核心配置(最简单)

如果希望所有生成的Token都永不过期,直接调整REST_KNOX配置里的两个参数就可以:

  • 把TOKEN_TTL设为None,这会让Knox生成的Token没有过期时间;
  • 把AUTO_REFRESH设为False,因为永不过期的话,自动刷新Token的逻辑就没必要了。

修改后的完整配置如下:

from datetime import timedelta

REST_KNOX = {
    'SECURE_HASH_ALGORITHM': 'cryptography.hazmat.primitives.hashes.SHA512', 
    'AUTH_TOKEN_CHARACTER_LENGTH': 64, 
    'TOKEN_TTL': None,  # 设置为None,Token将永久有效
    'USER_SERIALIZER': 'knox.serializers.UserSerializer', 
    'TOKEN_LIMIT_PER_USER': None,  # 可以根据需求限制每个用户的Token数量,增强安全性
    'AUTO_REFRESH': False,  # 永不过期时关闭自动刷新
    # 'EXPIRY_DATETIME_FORMAT': api_settings.DATETIME_FORMAT 
}

注意事项

这种方式虽然简单,但要考虑安全性:如果Token泄露,它会一直有效。建议配合TOKEN_LIMIT_PER_USER设置一个合理的数值(比如3),这样用户可以主动注销旧Token,降低泄露风险。

方案二:自定义永久Token(更灵活)

如果需要针对特定用户或场景生成永久Token(比如管理员账号),其他用户仍使用带过期时间的Token,就可以通过自定义Token模型和视图来实现:

1. 自定义永久Token模型

继承Knox的原生AuthToken模型,强制设置expiry为None:

from knox.models import AuthToken as KnoxAuthToken

class PermanentAuthToken(KnoxAuthToken):
    class Meta:
        proxy = True  # 代理模型,无需新增数据库表

    def save(self, *args, **kwargs):
        # 保存时强制将过期时间设为None
        self.expiry = None
        super().save(*args, **kwargs)

2. 自定义登录视图

重写Knox的登录视图,使用自定义模型生成永久Token:

from knox.views import LoginView as KnoxLoginView
from .models import PermanentAuthToken

class PermanentLoginView(KnoxLoginView):
    def get_token(self, request, token, serializer):
        # 用自定义模型生成永久Token
        return PermanentAuthToken.objects.create(user=request.user)[1]

3. 配置路由

在项目的urls.py中替换原有的Knox登录路由,指向自定义视图:

from django.urls import path
from .views import PermanentLoginView

urlpatterns = [
    # 替换默认的Knox登录接口,用于生成永久Token
    path('api/login/permanent/', PermanentLoginView.as_view(), name='knox_permanent_login'),
    # 保留原有的登录接口给普通用户(带过期时间)
    path('api/login/', KnoxLoginView.as_view(), name='knox_login'),
    # 其他路由...
]

优势

这种方式可以灵活区分不同用户的Token有效期,既满足部分账号永久在线的需求,又能保证普通账号的安全性。

内容的提问来源于stack exchange,提问作者Abdoul Salam soumah

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.27 21:27:33