You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Django CORS Handler返回False仍未拦截API请求问题排查

问题说明

运行django-cors-headers框架时所有请求均未被跨域过滤拦截,在信号处理函数中添加打印确认cors_allow_mysites返回值为False,但发往视图端点的请求依然可以正常访问,未被拦截。核心疑问:

  • 是否需要修改视图层代码实现拦截?
  • 是否存在配置遗漏,导致不满足cors_allow_mysites校验规则的请求无法被正常拒绝?

现有配置代码

handlers.py

from corsheaders.signals import check_request_enabled

def cors_allow_mysites(sender, request, **kwargs):
   return ("Origin" in request.headers) and (request.headers["Origin"] == 'url.com')

check_request_enabled.connect(cors_allow_mysites)

apps.py

from django.apps import AppConfig

class ApiEndpointConfig(AppConfig):
    default_auto_field = 'django.db.models.BigAutoField'
    name = 'api_endpoint'

def ready(self):
    # Makes sure all signal handlers are connected
    from . import handlers  # noqa

__init__.py

default_app_config = "api_endpoint.apps.ApiEndpointConfig"
排查与修复方案
  • 首先修复apps.py的缩进错误
    现有代码中ready()方法顶格编写,属于类外的顶层函数,不在ApiEndpointConfig类的作用域内,Django启动应用时不会自动执行该方法,信号注册逻辑实际未生效。之前能看到打印结果是其他导入路径触发了handlers文件加载,但信号并未正确接入corsheaders的校验流程。
    修正后代码:

    from django.apps import AppConfig
    
    class ApiEndpointConfig(AppConfig):
        default_auto_field = 'django.db.models.BigAutoField'
        name = 'api_endpoint'
    
        def ready(self):
            # 注册信号处理函数
            from . import handlers  # noqa
    
  • 检查中间件配置顺序
    corsheaders.middleware.CorsMiddleware必须放在中间件列表的靠前位置,且优先级高于django.middleware.common.CommonMiddleware,否则跨域校验逻辑不会在请求进入视图前执行。正确配置示例:

    MIDDLEWARE = [
        "corsheaders.middleware.CorsMiddleware",
        "django.middleware.common.CommonMiddleware",
        # 其余业务中间件
    ]
    
  • 不需要修改视图层代码
    django-cors-headers的跨域拦截逻辑在中间件层实现,配置正确的前提下,不符合规则的跨域请求会在进入视图逻辑前被直接拦截,无需在视图中添加额外判断。

  • 配置优化建议
    check_request_enabled信号采用白名单判定逻辑:只要任意一个绑定到该信号的处理函数返回真值,就会直接允许请求跨域,不会继续校验其他处理函数的返回值,不适合做黑名单拦截。如果只是做固定域名的跨域白名单,直接使用框架自带配置项即可,稳定性高于自定义信号:

    # settings.py
    CORS_ALLOWED_ORIGINS = [
        "https://url.com",
    ]
    

    保持其余CORS相关配置为默认值,即可自动拦截所有不在白名单内的跨域请求。


内容的提问来源于stack exchange,提问作者ek2466

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.27 06:30:49