Django模板用context值控制按钮禁用时if标签解析错误解决
报错原因定位
- 语法错误根源:Django模板引擎强制要求所有逻辑运算符(
==/!=/and/or等)与相邻的变量、常量之间必须保留空格。原判断写为team==request.user.team时,==两侧无空格,解析器无法识别比较运算符,会将整段字符串识别为单个无效变量名,最终抛出解析失败错误。 - 逻辑缺陷:原判断未覆盖「当前登录用户team字段非空」「被编辑用户team字段非空」两个必填校验规则,不满足预设权限要求;同时仅靠前端控制按钮显隐没有后端拦截,存在越权操作风险。
正确实现方案
1. 模板层判断修正
将原判断语句替换为符合语法规则、覆盖全量校验逻辑的写法,运算符两侧保留空格,补充空值判断:
{% if request.user.is_edit and request.user.team and team and team == request.user.team %} <input type="submit" name="deleteProfileForm" value="Delete"> {% endif %}
判断逻辑按从左到右短路执行:
- 首先校验当前登录用户
is_edit字段为true - 其次校验当前登录用户
team字段非空 - 再校验被编辑用户
team字段非空 - 最后校验两者所属团队值一致,全部满足才渲染删除按钮
2. 视图层权限补全
注意:前端隐藏按钮仅做体验优化,必须在后端增加全局权限拦截,防止恶意用户构造请求绕过前端限制越权操作
在视图函数中获取到被编辑用户对象后,第一时间做权限校验,无权限直接跳转,修正后的视图核心逻辑如下:
def edit(request,user_id): context={} try: user = Profile.objects.get(id=user_id) except Exception as e: print(str(e)) return redirect('home') # 全局权限校验:不满足规则直接拦截,覆盖GET/POST所有请求 if not (request.user.is_edit and request.user.team and user.team and request.user.team == user.team): return redirect('home') context['team']=user.team if request.method=="POST": if "editProfileForm" in request.POST: edit_profile_form = UserProfileForm(request.POST or None,instance=user) if edit_profile_form.is_valid(): edit_profile_form.save() return redirect('home') else: context['editProfileForm'] = edit_profile_form return render(request,'edit.html',context) if "deleteProfileForm" in request.POST: try: user.delete() except Exception as e: print(str(e)) return redirect('home') else: edit_profile_form = UserProfileForm(request.POST or None,instance=user) context['editProfileForm'] = edit_profile_form return render(request,'edit.html',context)
内容的提问来源于stack exchange,提问作者Arundeep Chohan
相关产品推荐
相关产品推荐

