該標籤下有 1 篇文章
Django 是「電池全含」帶有安全的預設(ORM、CSRF、自動轉義、認證),但事故來自設定。本頁是可實作的參考:(1) 依優先度排序的強化清單(P0–P2)(2) 各領域指引——DEBUG=False+ALLOWED_HOSTS、把 SECRET_KEY 外部化、pip 相依套件 CVE、正式環境安全設定(SECURE_SSL_REDIRECT/HSTS/SESSION_COOKIE_SECURE 等)、授權(擁有者範圍)、注入與輸出(raw/extra、mark_safe/|safe)、CSRF/工作階段/admin、SSRF/上傳,以及 (3) 自我檢查清單。純防禦——不含攻擊步驟。