You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用Postman测试DRF登录API遇403错误:CSRF token缺失求助

解决DRF登录API在Postman/Flutter中CSRF token缺失的403错误
  • 先获取CSRF token再携带请求

    1. 发送GET请求到你的DRF登录页面(比如/accounts/login/),从响应的Cookie里提取csrftoken值
    2. Postman里把这个token加到请求头的X-CSRFToken字段;Flutter里可以通过Cookie管理器获取后,在POST请求头中添加该字段
    3. 注意:POST请求要同时带上包含csrftoken的Cookie,或者保证请求头的X-CSRFToken和Cookie里的token一致
  • 调整DRF登录视图的认证配置
    如果用的是DRF自带的登录视图或自定义视图,可以这么改:

    from rest_framework.authtoken.views import ObtainAuthToken
    from rest_framework.authentication import SessionAuthentication, BasicAuthentication
    from rest_framework.permissions import AllowAny
    
    class CustomLoginView(ObtainAuthToken):
        authentication_classes = [SessionAuthentication, BasicAuthentication]
        permission_classes = [AllowAny]
    

    登录接口本身是开放的,允许匿名访问,同时保留会话认证的CSRF校验逻辑,适配Postman/Flutter的请求方式

  • 谨慎使用CSRF豁免(仅适合纯API场景)
    如果你的API不需要依赖Django的会话认证(比如用Token或JWT),可以给登录视图加csrf_exempt装饰器:

    from django.views.decorators.csrf import csrf_exempt
    from rest_framework.decorators import api_view
    
    @csrf_exempt
    @api_view(['POST'])
    def login_view(request):
        # 你的登录逻辑代码
    

    注意:这么做会关闭该视图的CSRF保护,只适合不需要会话的纯API场景,要确保接口有其他安全验证机制

  • Postman快捷设置

    1. 打开Postman的「Settings > General」,开启「Automatically send cookies」选项,先访问登录页面获取Cookie,再发送POST请求,Postman会自动携带Cookie和CSRF token
    2. 也可以用Pre-request Script自动获取token:
    pm.sendRequest('http://你的域名/accounts/login/', function (err, res) {
        let csrfToken = res.cookies.get('csrftoken').value;
        pm.request.headers.add({key: 'X-CSRFToken', value: csrfToken});
    });
    

内容的提问来源于stack exchange,提问作者Zuckerbrenner

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.20 09:42:30