首页
/ Django REST Framework 3.15中DjangoModelPermissionsOrAnonReadOnly权限的变更分析

Django REST Framework 3.15中DjangoModelPermissionsOrAnonReadOnly权限的变更分析

2025-05-05 17:15:05作者:农烁颖Land

在Django REST Framework 3.15版本中,开发者发现了一个关于DjangoModelPermissionsOrAnonReadOnly权限类的行为变更问题。这个权限类原本设计用于允许匿名用户进行只读访问,但在3.15版本中却意外地开始要求模型上的"view"权限,导致原有功能失效。

问题本质

DjangoModelPermissionsOrAnonReadOnly是DRF提供的一个常用权限类,它继承自DjangoModelPermissions。在3.15版本之前,这个类允许匿名用户执行GET和HEAD请求(即只读访问),而对其他HTTP方法则要求用户认证并拥有相应权限。

问题的根源在于3.15版本中DjangoModelPermissions类引入了对Django模型"view"权限的检查。由于DjangoModelPermissionsOrAnonReadOnly继承了这个行为,导致匿名用户在尝试读取数据时也被要求拥有"view"权限,这显然与设计初衷相违背。

技术背景

Django在2.1版本中引入了模型的"view"权限(即view_modelname),这是对传统CRUD权限(add/change/delete)的补充。DRF的权限系统早于这一变更,因此在处理"view"权限时需要考虑向后兼容性。

在DRF的权限系统中,perms_map字典定义了HTTP方法与所需权限的映射关系。DjangoModelPermissions默认将GET/HEAD/OPTIONS映射到"view"权限,而DjangoModelPermissionsOrAnonReadOnly本应覆盖这一行为。

解决方案探讨

针对这一问题,社区提出了几种可能的解决方案:

  1. 完全回退:在3.15.1版本中回退相关变更,恢复3.14及之前版本的行为。这是最保守的方案,确保现有项目不受影响。

  2. 调整权限映射:修改DjangoModelPermissionsOrAnonReadOnlyperms_map,明确将GET和HEAD方法映射为空列表,同时设置authenticated_users_only = False

  3. 组合权限方案:推荐开发者使用权限组合(如DjangoModelPermissions | ReadOnly)来实现类似功能,这提供了更大的灵活性。

从稳定性和向后兼容性角度考虑,第一种方案(完全回退)被项目维护者认为是最合适的短期解决方案。长期来看,可能需要重新设计权限系统以更好地处理Django的"view"权限。

开发者应对策略

对于正在使用或计划使用DjangoModelPermissionsOrAnonReadOnly的开发者,建议采取以下措施:

  1. 如果升级到DRF 3.15后发现匿名访问失效,可以暂时降级到3.14版本等待修复。

  2. 考虑实现自定义权限类,结合BasePermissionDjangoModelPermissions来精确控制访问权限。

  3. 对于新项目,可以评估是否真的需要匿名只读访问,或者是否应该使用更明确的权限控制策略。

总结

权限系统是Web框架中最敏感的部分之一,任何变更都可能对现有应用产生深远影响。DRF 3.15中的这一变更提醒我们,在引入新功能时需要更加谨慎地考虑向后兼容性,特别是当涉及到权限和安全相关的功能时。

开发者在使用框架提供的权限类时,应该充分理解其行为机制,并在升级框架版本后对权限系统进行充分测试,确保应用的安全访问控制仍然按预期工作。

登录后查看全文
热门项目推荐

项目优选

收起
docsdocs
OpenHarmony documentation | OpenHarmony开发者文档
Dockerfile
143
1.92 K
kernelkernel
deepin linux kernel
C
22
6
nop-entropynop-entropy
Nop Platform 2.0是基于可逆计算理论实现的采用面向语言编程范式的新一代低代码开发平台,包含基于全新原理从零开始研发的GraphQL引擎、ORM引擎、工作流引擎、报表引擎、规则引擎、批处理引引擎等完整设计。nop-entropy是它的后端部分,采用java语言实现,可选择集成Spring框架或者Quarkus框架。中小企业可以免费商用
Java
8
0
ohos_react_nativeohos_react_native
React Native鸿蒙化仓库
C++
192
274
RuoYi-Vue3RuoYi-Vue3
🎉 (RuoYi)官方仓库 基于SpringBoot,Spring Security,JWT,Vue3 & Vite、Element Plus 的前后端分离权限管理系统
Vue
929
553
openHiTLSopenHiTLS
旨在打造算法先进、性能卓越、高效敏捷、安全可靠的密码套件,通过轻量级、可剪裁的软件技术架构满足各行业不同场景的多样化要求,让密码技术应用更简单,同时探索后量子等先进算法创新实践,构建密码前沿技术底座!
C
422
392
openGauss-serveropenGauss-server
openGauss kernel ~ openGauss is an open source relational database management system
C++
145
189
金融AI编程实战金融AI编程实战
为非计算机科班出身 (例如财经类高校金融学院) 同学量身定制,新手友好,让学生以亲身实践开源开发的方式,学会使用计算机自动化自己的科研/创新工作。案例以量化投资为主线,涉及 Bash、Python、SQL、BI、AI 等全技术栈,培养面向未来的数智化人才 (如数据工程师、数据分析师、数据科学家、数据决策者、量化投资人)。
Jupyter Notebook
75
65
Cangjie-ExamplesCangjie-Examples
本仓将收集和展示高质量的仓颉示例代码,欢迎大家投稿,让全世界看到您的妙趣设计,也让更多人通过您的编码理解和喜爱仓颉语言。
Cangjie
344
1.3 K
easy-eseasy-es
Elasticsearch 国内Top1 elasticsearch搜索引擎框架es ORM框架,索引全自动智能托管,如丝般顺滑,与Mybatis-plus一致的API,屏蔽语言差异,开发者只需要会MySQL语法即可完成对Es的相关操作,零额外学习成本.底层采用RestHighLevelClient,兼具低码,易用,易拓展等特性,支持es独有的高亮,权重,分词,Geo,嵌套,父子类型等功能...
Java
36
8