如何在 Flask 中安全传递文件名以实现跨路由删除操作

大瑶吖_1028

大瑶吖_1028

2026-08-08

942人浏览

原创

如何在 Flask 中安全传递文件名以实现跨路由删除操作

本文介绍在 Flask Web 应用中,如何通过 URL 路径参数将文件名从 /archive 页面准确传递至 /delete 路由,避免使用不安全的表单字段传参,同时结合 Jinja2 模板动态渲染和路径安全校验,实现健壮的视频文件删除功能。

本文介绍在 flask web 应用中,如何通过 url 路径参数将文件名从 `/archive` 页面准确传递至 `/delete` 路由,避免使用不安全的表单字段传参,同时结合 jinja2 模板动态渲染和路径安全校验,实现健壮的视频文件删除功能。

在 Flask 开发中,直接在 HTML 字符串中拼接动态按钮(如 <input name="idx" value="Delete">)不仅难以绑定索引或文件名,还极易引发安全与逻辑问题:name=idx 实际会提交字符串 "idx" 而非变量值;且未对用户输入做校验,存在路径遍历风险(如 filename=../../etc/passwd)。正确做法是利用 Flask 的变量路由 + Jinja2 模板渲染 + 显式文件路径拼接,确保数据传递精准、可读性强且具备基本防护能力。

以下为推荐实现方案:

✅ 使用变量路由传递文件名(推荐)

将待删文件名作为 URL 路径参数传递,语义清晰、无需表单字段解析:

Skill Weave Chains — 技能链路由引擎
Skill Weave Chains — 技能链路由引擎

开箱即用的技能链路由引擎。13 条预定义链覆盖搜索、开发、审查、MLOps、法律、创意等场景,三层路由架构(触发词→SAD反馈→DAG编排),recall@10=96.97%。配置驱动(chains.yaml),零代码扩展。pip install skill-weave-chains 一键安装。

下载
@app.post('/delete/<filename>')
def delete(filename):
    base_path = '/home/pi/Videos/'
    full_path = os.path.join(base_path, filename)

    # 【关键防护】验证文件确实在目标目录下,防止路径穿越
    if not os.path.realpath(full_path).startswith(os.path.realpath(base_path)):
        return "Invalid file path", 400

    try:
        os.remove(full_path)
    except FileNotFoundError:
        pass  # 文件已不存在,静默处理
    except PermissionError:
        return "Permission denied", 403
    return redirect(url_for('archive'))</filename>

✅ 使用 Jinja2 模板动态生成删除表单

替代硬编码 HTML 字符串,提升可维护性与安全性:

@app.route('/archive')
def archive():
    path = '/home/pi/Videos/'
    dir_list = sorted(os.listdir(path))

    return render_template_string('''


<meta charset="UTF-8"><title>Video Archive</title><div class="box">
  <div class="flex-box">
    {% for file in dir_list %}
      <div style="background: black; padding: 8px; margin: 4px 0;">
        {{ file }}
        <form method="post" action="%7B%7B%20url_for('delete',%20filename=file)%20%7D%7D" style="display:inline;">
          <button type="submit" class="btn">Delete</button>
        </form>
      </div>
    {% endfor %}
  </div>
</div>


    ''', dir_list=dir_list)

⚠️ 注意事项与最佳实践

  • 禁止直接信任 filename 参数:必须通过 os.path.realpath() 校验其是否位于合法目录内,杜绝 ../ 路径穿越攻击;
  • 优先使用 @app.post() 装饰器:明确限定 /delete 仅响应 POST 请求,符合 REST 语义;
  • 避免在模板中拼接敏感路径:所有路径组装应在 Python 层完成,Jinja2 仅负责展示;
  • 补充错误处理:对 FileNotFoundError 和 PermissionError 做区分响应,便于前端调试;
  • 生产环境建议迁移至 .html 文件:将模板移至 templates/archive.html,使用 render_template('archive.html', dir_list=...) 提升工程规范性。

该方案彻底规避了原始代码中因字符串拼接导致的变量失效问题,同时通过路径白名单校验和明确的 HTTP 方法约束,兼顾功能性与安全性,是 Flask 文件管理类应用的标准实践。

相关文章

路由优化大师
路由优化大师

路由优化大师是一款及简单的路由器设置管理软件,其主要功能是一键设置优化路由、屏广告、防蹭网、路由器全面检测及高级设置等,有需要的小伙伴快来保存下载体验吧!

下载

相关标签:

路由

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
html版权符号
html版权符号

html版权符号是“©”,可以在html源文件中直接输入或者从word中复制粘贴过来,php中文网还为大家带来html的相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

2023.06.14

5795

7

html在线编辑器
html在线编辑器

html在线编辑器是用于在线编辑的工具,编辑的内容是基于HTML的文档。它经常被应用于留言板留言、论坛发贴、Blog编写日志或等需要用户输入普通HTML的地方,是Web应用的常用模块之一。php中文网为大家带来了html在线编辑器的相关教程、以及相关文章等内容,供大家免费下载使用。

2023.06.21

3272

4

html网页制作
html网页制作

html网页制作是指使用超文本标记语言来设计和创建网页的过程,html是一种标记语言,它使用标记来描述文档结构和语义,并定义了网页中的各种元素和内容的呈现方式。本专题为大家提供html网页制作的相关的文章、下载、课程内容,供大家免费下载体验。

2023.07.31

2950

5

html空格
html空格

html空格是一种用于在网页中添加间隔和对齐文本的特殊字符,被用于在网页中插入额外的空间,以改变元素之间的排列和对齐方式。本专题为大家提供html空格的相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.01

2959

5

html是什么
html是什么

HTML是一种标准标记语言,用于创建和呈现网页的结构和内容,是互联网发展的基石,为网页开发提供了丰富的功能和灵活性。本专题为大家提供html相关的各种文章、以及下载和课程。

2023.08.11

4779

6

html字体大小怎么设置
html字体大小怎么设置

在网页设计中,字体大小的选择是至关重要的。合理的字体大小不仅可以提升网页的可读性,还能够影响用户对网页整体布局的感知。php中文网将介绍一些常用的方法和技巧,帮助您在HTML中设置合适的字体大小。

2023.08.11

2921

3

html转txt
html转txt

html转txt的方法有使用文本编辑器、使用在线转换工具和使用Python编程。本专题为大家提供html转txt相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.31

2729

3

html文本框代码怎么写
html文本框代码怎么写

html文本框代码:1、单行文本框【<input type="text" style="height:..;width:..;" />】;2、多行文本框【textarea style=";height:;"></textare】。

2023.09.01

2428

6

HTML嵌入CSS样式的方法
HTML嵌入CSS样式的方法

HTML嵌入CSS样式的方法有内联样式、内部样式表和外部样式表。本专题为大家提供CSS样式相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.20

2448

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架路由开发手册
Buffalo框架路由开发手册

共0课时 | 0人学习

Buffalo框架官方文档
Buffalo框架官方文档

共0课时 | 0人学习