零基础入门python23:Flask-Login登录、退出与会话 零基础入门python23Flask-Login登录、退出与会话一、上一篇课后练习讲解邮箱大小写测试应先用AliceExample.com注册再用aliceexample.com登录并断言数据库只有一条用户记录。归一化应发生在查询和写入之前。上一篇课后练习完整答案上一篇练习的要求已落实到下面完整文件先运行项目测试再用 curl 对照状态码和数据库持久化结果答案要点注册先规范化邮箱和校验密码再生成带盐哈希唯一约束冲突捕获 IntegrityError 后 rollback 并返回 409。文件app/auth.py完整参考答案文件完整文件app/auth.pyfromflaskimportBlueprint,requestfromsqlalchemy.excimportIntegrityErrorfromwerkzeug.securityimportgenerate_password_hashfrom.extensionsimportdbfrom.modelsimportUser bpBlueprint(auth,__name__,url_prefix/api/auth)bp.post(/register)defregister():datarequest.get_json(silentTrue)or{}emailstr(data.get(email,)).strip().casefold()passwordstr(data.get(password,))ifnotinemailorlen(password)8:return{error:input_invalid},400db.session.add(User(emailemail,password_hashgenerate_password_hash(password)))try:db.session.commit()exceptIntegrityError:db.session.rollback()return{error:email_exists},409return{email:email},201完整参考答案文件本篇对应的交付源码完整文件flask-ledger/app/auth.pyfromflaskimportBlueprint,requestfromflask_loginimportcurrent_user,login_required,login_user,logout_userfrom.extensionsimportdbfrom.modelsimportUser bpBlueprint(auth,__name__,url_prefix/api/auth)bp.post(/register)defregister():datarequest.get_json(silentTrue)or{}emailstr(data.get(email,)).strip().lower()passwordstr(data.get(password,))ifnotinemail:return{message:邮箱格式不正确},400iflen(password)8:return{message:密码至少8位},400ifdb.session.scalar(db.select(User).where(User.emailemail)):return{message:邮箱已注册},409userUser(emailemail)user.set_password(password)db.session.add(user)db.session.commit()return{id:user.id,email:user.email},201bp.post(/login)deflogin():datarequest.get_json(silentTrue)or{}emailstr(data.get(email,)).strip().lower()userdb.session.scalar(db.select(User).where(User.emailemail))ifnotuserornotuser.check_password(str(data.get(password,))):return{message:邮箱或密码错误},401login_user(user)return{id:user.id,email:user.email}bp.post(/logout)login_requireddeflogout():logout_user()return{message:已退出}bp.get(/me)login_requireddefme():return{id:current_user.id,email:current_user.email}验收命令python -m pytest -qDjango 项目使用 python manage.py test。预期测试通过若失败先检查迁移、配置和事务回滚。二、本篇完成什么让注册用户登录并保持会话完成/me查看当前用户和/logout退出。登录状态由 Flask-Login 从 session 恢复受保护接口使用login_required。三、为什么不用客户端传 user_id/me从current_user.id读取身份而不是接受 JSON 中的user_id。客户端提供的 id 只是普通输入不能作为授权依据身份必须来自已经验证的 session。四、验收流程curl-c cookies.txt-X POST http://127.0.0.1:5000/api/auth/login-HContent-Type: application/json-d{\email\:\aliceexample.com\,\password\:\secret123\}curl-b cookies.txt http://127.0.0.1:5000/api/auth/me curl-b cookies.txt-X POST http://127.0.0.1:5000/api/auth/logout curl-b cookies.txt http://127.0.0.1:5000/api/auth/me预期登录和/me为 200退出后/me为 401。测试必须覆盖错误密码、未登录访问和退出后会话失效。课后练习增加会话过期配置并解释开发环境和生产环境的 Cookie 安全属性差异。项目增量Flask-Login 会话边界登录成功后使用安全 cookie 保存会话标识服务器通过 user_loader 从数据库加载用户注销必须清除会话禁用用户不能继续访问。login_manager.user_loaderdefload_user(user_id):returndb.session.get(User,int(user_id))auth_bp.post(/login)deflogin():userUser.query.filter_by(emailrequest.form[email].strip().casefold()).first()ifuserisNoneornotuser.check_password(request.form[password]):abort(401)login_user(user)returnredirect(url_for(ledger.index))验收未登录访问账目返回 401 或重定向登录后只能看到自己的数据课后练习测试 session cookie 和禁用用户。五、会话到底保存了什么Flask-Login 默认在 cookie 中保存一个不可直接信任的用户标识服务端每次请求通过user_loader查询用户。cookie 被篡改时签名校验会失败current_user变成匿名用户因此不能把“是否登录”交给前端传来的user_id。login_manager.user_loaderdefload_user(user_id:str):# 统一从数据库加载找不到用户时返回 None框架会按匿名用户处理。try:returndb.session.get(User,int(user_id))except(TypeError,ValueError):returnNonelogin_manager.unauthorized_handlerdefunauthorized():# API 客户端需要 JSON 和 401而不是浏览器登录页的 302 跳转。return{error:login_required},401登录接口不应区分“邮箱不存在”和“密码错误”否则攻击者可以枚举注册用户。remember会生成更长寿命的 cookie只有在用户明确勾选时才启用。若项目改成前后端分离并使用 JWT仍然需要保留同样的认证边界只是令牌存储位置不同。六、用测试客户端证明 cookie 生效deftest_login_session(client,user):responseclient.post(/api/auth/login,json{email:user.email,password:correct-horse})assertresponse.status_code200meclient.get(/api/auth/me)assertme.status_code200assertme.json[id]user.idclient.post(/api/auth/logout)assertclient.get(/api/auth/me).status_code401测试中必须复用同一个client因为 cookie 存在客户端对象里。出现“明明登录了仍是 401”时检查SECRET_KEY是否在每次创建应用时稳定以及user_loader是否把字符串 id 转成整数如果每次请求都创建新 client会话当然不会保留。七、禁用用户和会话失效在User增加is_active字段后is_authenticated仍然可以为真但is_active应在user_loader中检查。管理员禁用用户后下一次请求应立即失效而不是等 cookie 自然过期login_manager.user_loaderdefload_user(user_id):userdb.session.get(User,int(user_id))returnuserifuseranduser.is_activeelseNone八、上一篇练习讲解与本篇练习上一篇的并发注册测试应使用两个独立 Session本篇练习增加GET /api/auth/me和禁用用户测试要求退出后再次访问返回 401。下一篇会在这个身份基础上实现分类 CRUD并演示越权访问必须返回 404 还是 403。九、Cookie 安全实验在浏览器开发者工具的 Application → Cookies 中确认会话 cookie 具有HttpOnly和SameSiteLax若线上使用 HTTPS再打开Secure。把 cookie 的值改一个字符后重新访问/api/auth/me应得到 401说明签名校验生效。不要把 Flask 的签名 cookie 当作“加密数据库”其中内容仍可能被读取敏感资料应放服务端 Session 或数据库。如果采用前后端分离跨域请求还要正确设置 CORS 的supports_credentials并限制允许的 origin不能写*同时携带 cookie。完成实验后清理浏览器 cookie避免旧会话干扰下一次测试。本篇结束完整模块文件下面是交付项目中真实存在的完整文件 flask-ledger/app/auth.py。它覆盖本篇新增逻辑以及前文已经完成的依赖代码复制单个函数会丢失上下文因此这里提供整份文件。fromflaskimportBlueprint,requestfromflask_loginimportcurrent_user,login_required,login_user,logout_userfrom.extensionsimportdbfrom.modelsimportUser bpBlueprint(auth,__name__,url_prefix/api/auth)bp.post(/register)defregister():datarequest.get_json(silentTrue)or{}emailstr(data.get(email,)).strip().lower()passwordstr(data.get(password,))ifnotinemail:return{message:邮箱格式不正确},400iflen(password)8:return{message:密码至少8位},400ifdb.session.scalar(db.select(User).where(User.emailemail)):return{message:邮箱已注册},409userUser(emailemail)user.set_password(password)db.session.add(user)db.session.commit()return{id:user.id,email:user.email},201bp.post(/login)deflogin():datarequest.get_json(silentTrue)or{}emailstr(data.get(email,)).strip().lower()userdb.session.scalar(db.select(User).where(User.emailemail))ifnotuserornotuser.check_password(str(data.get(password,))):return{message:邮箱或密码错误},401login_user(user)return{id:user.id,email:user.email}bp.post(/logout)login_requireddeflogout():logout_user()return{message:已退出}bp.get(/me)login_requireddefme():return{id:current_user.id,email:current_user.email}

相关新闻

最新新闻

alma8.10/anolis8.10中使用gcc13并安装vllm

alma8.10/anolis8.10中使用gcc13并安装vllm

其实初衷是想在alma中使用vllm。 但是安装编译时提示出错,因为alma中是安装的gcc8.4,所以要想办法解决这个问题。 1、此版本不能再使用crb了,这个已经弃用了,使用powertools。 dnf config-manager --set-enabled powertools2、尝试…

2026/8/26 19:41:48
女主播的“单身人设”到底值多少钱?——2500万打赏背后的法律红线

女主播的“单身人设”到底值多少钱?——2500万打赏背后的法律红线

2500万元。这不是一桩商业并购案的金额,而是一名女主播凭借“单身未婚”人设从三名男粉丝手中获取的打赏总额。近日,95后抖音女主播魏莹被控诈骗一案再度引发舆论热议。这位福建连江籍、拥有近200万粉丝的女主播,2019年入局直播后长期隐瞒已婚…

2026/8/26 19:41:48
mac串流pc游戏方法 mac怎么串流pc游戏

mac串流pc游戏方法 mac怎么串流pc游戏

不少Mac用户都面临着游戏适配难题,很多优质PC独占游戏无法在Mac设备上运行,想要突破设备限制,mac串流pc游戏就成了最优解决方案。想要实现稳定、高清、低延迟的mac串流pc游戏,选对工具是核心关键,对比多款串流软件后&a…

2026/8/26 19:41:48
PostgreSQL order by convert_to(info,‘GB18030‘)汉字按拼音排序

PostgreSQL order by convert_to(info,‘GB18030‘)汉字按拼音排序

建库postgres# \lList of databasesName | Owner | Encoding | Collate | Ctype | Access privileges --------------------------------------------------------------------------------db_utf8 | gao | UTF8 | zh_CN.UTF-8 | zh_CN.UTF-8 …

2026/8/26 19:41:48
重度轮毂变形怎么修复?格拉思AWR-880双液压修复机功能详解

重度轮毂变形怎么修复?格拉思AWR-880双液压修复机功能详解

汽车后市场的轮毂修复场景中,重度变形轮毂的修复一直是不少门店头疼的难题。尤其是新能源汽车普及后,车身重量普遍增加,加上大尺寸扁平比轮毂的广泛应用,车辆过坑、磕碰后出现轮毂严重凹陷、失圆的概率大幅提升。传统单液压修复设…

2026/8/26 19:41:47
Go货币处理库currency完整指南:告别float64浮点误差,仅40KB数据搞定全球货币

Go货币处理库currency完整指南:告别float64浮点误差,仅40KB数据搞定全球货币

Go货币处理库currency完整指南:告别float64浮点误差,仅40KB数据搞定全球货币 【免费下载链接】currency Currency handling for Go. 项目地址: https://gitcode.com/gh_mirrors/cu/currency currency 是一个专为 Go 语言打造的货币处理库&#xf…

2026/8/26 19:36:47