DRF问题:使用depth选项时如何隐藏序列化器中的密码?
这个问题我太熟悉了!当你在序列化器里使用depth选项时,DRF会自动创建默认的嵌套序列化器,而不会使用你自定义的UserSerializer——这就是密码意外暴露的核心原因。你在UserSerializer里设置的exclude = ('password', )和extra_kwargs对自动生成的序列化器完全不起作用。
为什么AuditSerializer没问题?
因为你在AuditSerializer里显式定义了initiator = UserSerializer(read_only=True),这时候DRF会优先使用你指定的序列化器,而不是自动生成的默认序列化器,所以密码被正确隐藏了。但在AuditAttachmentSerializer里,你没有指定audit字段的序列化器,而是靠depth自动关联嵌套,就绕开了你的自定义序列化逻辑。
解决方案1:显式嵌套序列化器(推荐最简单的方式)
既然AuditSerializer已经正确处理了User的序列化逻辑,那直接在AuditAttachmentSerializer里嵌套AuditSerializer即可,完全不需要依赖depth选项:
class AuditAttachmentSerializer(serializers.ModelSerializer): # 显式指定audit字段使用你已经写好的AuditSerializer audit = AuditSerializer(read_only=True) class Meta: model = AuditAttachment fields = ['id', 'audit'] read_only_fields = ['id'] # 这里删掉depth相关的代码,不需要自动生成嵌套了
这样不管是序列化单个实例还是列表数据,都会严格遵循你定义的序列化器链,密码自然就被隐藏了。
解决方案2:给模型指定默认序列化器(进阶方案)
如果你不想放弃depth的使用方式,可以给Audit模型设置默认的序列化器,让DRF在自动嵌套时优先使用它(需要DRF 3.10及以上版本支持):
首先修改Audit模型:
from django.db import models class Audit(models.Model): # 你的模型原有字段 initiator = models.ForeignKey(User, on_delete=models.CASCADE) class Meta: # 指定默认序列化器 serializer_class = AuditSerializer
之后你就可以保留AuditAttachmentSerializer里的depth逻辑了,DRF在自动嵌套Audit时会使用你指定的AuditSerializer,进而用UserSerializer处理initiator,密码不会泄露。
内容的提问来源于stack exchange,提问作者MohammadReza

