|
|
1
0
我以前也有同样的问题。事实上,正是因为这个限制。我开始用烧瓶jwt代替烧瓶保安。这是这个项目的链接 https://pythonhosted.org/Flask-JWT/ |
|
2
0
我没有关于Flask安全本身的答案,但是你可以使用Google的 Flask-Talisman . 不管你用的是什么库,这都能解决问题。 |
|
|
3
0
一个古老而重要的问题。我花了太多时间来解决这个问题,但是这里有: 答案是Flask的url_for()返回了一个相对的url,比如'/logged in'。 werkzeug默认情况下(通过其autocorrect_location_header=True Response选项)创建完全限定的URL。 它从哪里得到方案和服务器? 它通过调用wsgi.get_current_url()来获取- 其中对于scheme使用:environ[“wsgi.url_scheme–157;] 假设你在使用uwsgi https://uwsgi-docs.readthedocs.io/en/latest/ -似乎是在看变量 UWSGI_SCHEME和HTTP_X_FORWARDED_PROTO,如果两者都没有设置,则查看变量HTTPS,否则设置wsgi.url_SCHEME=HTTP 大多数设置uwsgi+python的例子都说将这个(和其他)放在 nginx配置中包含的uwsgi_params文件:
我相信只要设定:
在你的nginx配置中,不管怎样,都会迫使flask相信请求是https。 我使用AWS ALB,它似乎设置了所有相关的X-forward-xxx头 一切正常。 如果需要同时处理http和https并且LB未设置 头条-然后werkzeug的人有了答案- https://werkzeug.palletsprojects.com/en/0.15.x/middleware/proxy_fix |
|
|
AlexVB · 烧瓶安全:“当前用户”是从哪里来的? 8 年前 |
|
|
Jessi · 防止在安全密码重置后自动登录 8 年前 |
|
|
bobthemac · 烧瓶安全-应用程序上下文问题-Peewee 10 年前 |