必须禁用debug=true,否则上线即泄露敏感信息、触发500错误、拖垮性能:它会暴露数据库结构与服务器路径、因allowed_hosts配置不当返回500、用python托管静态文件导致cpu飙升、缓存sql查询引发oom,且安全风险叠加易致首分钟崩溃。

必须禁用,否则上线即泄露敏感信息、触发 500 错误、拖垮性能。
DEBUG=True 会直接暴露数据库结构和服务器路径
当 DEBUG=True 且发生未捕获异常(比如模板语法错、视图抛出 ValueError),Django 会渲染完整 traceback 页面,里面包含:
– 当前请求的全部环境变量(含 SECRET_KEY、数据库密码)
– 所有已加载的 settings 配置项
– SQL 查询语句和参数(可反推表结构)
– 本地文件绝对路径(如 /home/deploy/myproject/settings/prod.py)
攻击者不需要任何权限,只要触发一个错误就能拿到这些。
ALLOWED_HOSTS 缺失或配置错误时直接返回 500
DEBUG=False 后,Django 强制校验 ALLOWED_HOSTS:
– 若为空列表 ALLOWED_HOSTS = [],所有请求返回 500
– 若写成通配符 ALLOWED_HOSTS = ['*'],虽能启动,但违反安全规范,且部分中间件(如 SecurityMiddleware)会拒绝转发请求
– 正确写法是显式列出域名: ALLOWED_HOSTS = ['example.com', 'www.example.com'],不含 http:// 或端口
注意:Nginx/Apache 前置代理时,还需确保 X-Forwarded-Host 被信任,否则仍可能被绕过
Python 3.14.2是Python编程语言在2025年12月5日发布的稳定版本,属于3.14系列的第二个维护更新。该版本包含了18项修复,重点解决了多进程、数据类及正则表达式等模块的回归问题,并修复了CVE-2025-12084等安全漏洞。此版本标志着自由线程模式(移除GIL)正式获得官方支持,是Python发展的重要里程碑。
静态文件由 Python 进程托管,CPU 瞬间打满
DEBUG=True 时,Django 自动启用 django.views.static.serve 处理 /static/ 和 /media/ 请求:
– 每个静态文件请求都走 Python 解释器,逐字节读取并返回
– 并发稍高(比如 50+ QPS)就会吃光 CPU,响应延迟飙升
– 更危险的是,配合 ALLOWED_HOSTS = ['*'],攻击者可能尝试路径遍历(如 /static/../settings.py),尽管 Django 有基础防护,但非零风险
正确做法是交由 Nginx 托管静态资源,并在 DEBUG=False 时彻底关闭该服务
数据库查询缓存在内存中,OOM 风险极高
即使没报错,DEBUG=True 也会开启查询日志缓存:
– 所有 QuerySet 执行的 SQL 都存进 django.db.connection.queries
– 这个 list 不自动清空,持续增长,几小时内就可能吃掉数 GB 内存
– 容器环境容易触发 OOM kill,进程被强制终止
生产环境必须关掉,且不能依赖“我没写太多查询”来侥幸——中间件、第三方库、ORM 隐式调用都算在内
真正麻烦的不是“要不要关”,而是关不干净:比如 DEBUG 设为 False,但 SECRET_KEY 还硬编码在代码里;或者 ALLOWED_HOSTS 写对了,却忘了把 Nginx 的 server_name 和它对齐。这些点单独看都小,合起来就是上线后第一分钟就崩。
Python免费学习笔记(深入):立即使用
在学习笔记中,你将探索 Python 的核心概念和高级技巧!










