You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Django搭配React开发时如何同步校验自定义权限控制界面元素显隐

你现在遇到的问题核心是Django自定义权限类的两个校验方法逻辑拆分错误:

  • has_permission是视图级全局校验,所有访问该视图的请求都会优先触发这个校验,只有这里返回True才会进入后续逻辑
  • has_object_permission是对象级额外校验,只有请求涉及到单个具体数据库对象操作(比如单条数据的查询、修改、删除)时,才会在has_permission通过之后触发

你当前把管理员/版主的身份校验全放在了has_object_permission里,has_permission仅做了登录态校验,自然所有登录用户都能访问视图入口,只有操作具体对象时才会被拦住,这就是普通用户点击按钮后报错的原因。


第一步:修正Django侧权限类

把身份校验逻辑提前到视图级,不管是访问集合接口还是单个对象接口,都会先校验身份:

class IsModeratorOrAdmin(permissions.BasePermission):
    def has_permission(self, request, view):
        # 先校验登录态
        if not request.user.is_authenticated:
            return False
        # 视图级直接校验管理员/版主身份
        return request.user.is_moderator or request.user.is_admin

    # 有对象级校验需求可以保留,没有的话可直接删除该方法
    def has_object_permission(self, request, view, obj):
        return request.user.is_moderator or request.user.is_admin

修改后非管理员/版主的用户访问该视图的任何接口都会直接返回403状态码,不会触发后续业务逻辑报错。

第二步:前后端校验双保留,不要去掉任意一侧

你之前的担忧是错的,前端的渲染判断和后端的权限校验是互补关系,不是互斥:

  • 前端做按钮显隐判断:用于提升用户体验,避免普通用户看到自己无权操作的按钮,减少无意义的请求发送
  • 后端做权限校验:是必须的安全防线,永远不能信任前端的校验结果,即使用户通过修改前端本地状态、直接调用接口等方式绕过前端限制,后端也能直接拦截非法请求,保障数据安全

可选优化

可以在用户登录成功的返回结果中,直接返回当前用户的is_moderator、is_admin等身份字段,存在前端全局状态(比如Redux、Context)中,所有需要做权限判断的组件直接读取全局状态即可,不需要额外发起请求。


内容的提问来源于stack exchange,提问作者Menna Magdy

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.01 00:06:00