FastAPI怎么在文档中隐藏特定的敏感API接口

秋静小哥_7421

秋静小哥_7421

2026-10-10

833人浏览

原创

include_in_schema=false 是最轻量的单接口隐藏方式,仅从 openapi 描述中排除该路径,不影响实际调用;必须作为 @app.get 等装饰器参数传入,不可置于函数体内或中间件中。

fastapi怎么在文档中隐藏特定的敏感api接口

用 include_in_schema=False 排除单个接口

这是最直接、最轻量的方式,适用于个别需要隐藏的管理接口、健康检查或内部调试路由。它不会影响接口实际运行,只是让 FastAPI 在生成 /openapi.json 时跳过该路径操作。

常见错误现象:设了 include_in_schema=False 后仍能在 /docs 中看到接口——大概率是没加在正确的装饰器参数里,或误加在了函数体内部。

  • 必须作为路径操作装饰器(如 @app.get)的参数传入,不是函数返回值或中间件逻辑
  • 对 HTTPException 响应、重定向等无影响,仅控制 OpenAPI 描述是否生成
  • 不提供任何访问控制,接口仍可通过原始 URL 调用(需额外加权限校验)

示例:

FastAPI Flask Proxy
FastAPI Flask Proxy

FastAPI + Flask 混合部署最佳实践,解决路由定义、API 代理等常见问题,适用于同时运行 FastAPI API 与 Flask 前端的场景。

下载
@app.get("/admin/backup", include_in_schema=False)
async def trigger_backup():
    return {"status": "started"}

用环境变量开关全局文档入口

生产环境禁用整个文档页面是最稳妥的底线方案,尤其当团队没有统一鉴权能力或文档中混有大量未清理的内部接口时。

使用场景:CI/CD 部署到生产环境后自动关闭 /docs 和 /redoc,开发环境保持开启。

  • 设置 docs_url=None 和 redoc_url=None 即可彻底移除两个入口
  • 注意:这也会让 /openapi.json 不再暴露(除非显式配置 openapi_url)
  • 若需保留 /openapi.json 供 CI 工具消费,但隐藏 UI,可只设 docs_url=None,保留 redoc_url="/redoc" 再配合中间件限制

示例:

import os
from fastapi import FastAPI

docs_enabled = os.getenv("ENABLE_DOCS", "false").lower() == "true"
app = FastAPI(
    docs_url="/docs" if docs_enabled else None,
    redoc_url="/redoc" if docs_enabled else None,
)

用中间件拦截文档请求路径

当你需要动态控制访问权限(比如只允许内网 IP 或特定 Header),而不是简单开关,中间件是更灵活的选择。

容易踩的坑:中间件顺序错位导致未生效;或拦截了 /openapi.json 导致 UI 无法加载(ReDoc/Swagger 依赖它)。

  • 只拦截 /docs、/redoc、/docs/oauth2-redirect 等 HTML/JS 资源路径,不要拦 /openapi.json
  • 返回 403 比 404 更安全——避免暴露“此处有文档”的线索
  • 若用 Nginx 做前置,建议优先在反代层做 IP 白名单,减少 Python 层负担

示例(基础 IP 限制):

@app.middleware("http")
async def block_docs_by_ip(request: Request, call_next):
    client_ip = request.client.host
    allowed_ips = {"127.0.0.1", "10.0.0.0/8"}
    path = request.url.path
    if path in ["/docs", "/redoc", "/docs/oauth2-redirect"] and client_ip not in allowed_ips:
        return JSONResponse({"detail": "Access denied"}, status_code=403)
    return await call_next(request)

为什么不能只靠改 URL 路径来“隐藏”文档

把 /docs 改成 /a1b2c3-docs 这类做法,在安全上毫无意义。工具扫描、日志泄露、协作误传都会让这个路径重新暴露。

真正关键的判断点在于:你是否信任所有能访问服务网络的人?如果答案是否定的,那必须叠加至少一层校验——要么是环境级开关,要么是中间件鉴权,要么是反向代理层的访问控制。

最容易被忽略的是:include_in_schema=False 只影响 OpenAPI 描述,不影响接口本身;而中间件拦截只影响 UI 访问,不影响 /openapi.json 的可读性。两者常需组合使用,才能兼顾开发便利与生产安全。

大量免费API接口:立即使用
涵盖生活服务API、金融科技API、企业工商API、等相关的API接口服务。免费API接口可安全、合规地连接上下游,为数据API应用能力赋能!

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

fastapi

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
Python FastAPI异步API开发_Python怎么用FastAPI构建异步API
Python FastAPI异步API开发_Python怎么用FastAPI构建异步API

Python FastAPI 异步开发利用 async/await 关键字,通过定义异步视图函数、使用异步数据库库 (如 databases)、异步 HTTP 客户端 (如 httpx),并结合后台任务队列(如 Celery)和异步依赖项,实现高效的 I/O 密集型 API,显著提升吞吐量和响应速度,尤其适用于处理数据库查询、网络请求等耗时操作,无需阻塞主线程。

2025.12.22

119

5

Python 微服务架构与 FastAPI 框架
Python 微服务架构与 FastAPI 框架

本专题系统讲解 Python 微服务架构设计与 FastAPI 框架应用,涵盖 FastAPI 的快速开发、路由与依赖注入、数据模型验证、API 文档自动生成、OAuth2 与 JWT 身份验证、异步支持、部署与扩展等。通过实际案例,帮助学习者掌握 使用 FastAPI 构建高效、可扩展的微服务应用,提高服务响应速度与系统可维护性。

2026.02.06

534

18

Python Web框架FastAPI 全栈开发教程合集
Python Web框架FastAPI 全栈开发教程合集

以 FastAPI 为核心,讲解现代 Python Web API 的高效开发方式,涵盖路由定义与路径参数/查询参数/请求体绑定、Pydantic 模型的数据校验与序列化、依赖注入(Depends)系统的分层设计、中间件与 CORS 配置、OAuth2 + JWT 认证流程、后台任务(BackgroundTasks)、WebSocket 实时通信、SQLAlchemy 异步 ORM 集成、自动生成 OpenAPI/Swagger 交互文

2026.05.09

536

23

Python FastAPI异步微服务与高性能接口设计
Python FastAPI异步微服务与高性能接口设计

本专题聚焦 Python FastAPI 框架在高性能接口与微服务开发中的应用,讲解异步请求处理、依赖注入机制、路由设计、数据库异步操作以及接口性能优化策略。结合实际项目案例,帮助开发者构建高并发、低延迟的现代化后端服务架构。

2026.06.16

439

12

Kratos框架Protobuf接口定义与代码生成合集
Kratos框架Protobuf接口定义与代码生成合集

本专题讲解Kratos框架接口定义体系,涵盖proto编写规范、proto add/client/server生成命令、http注解路由、validate校验、OpenAPI文档生成、跨服务proto复用与兼容性设计。

2026.10.10

0

15

C++虚函数怎么定义和调用
C++虚函数怎么定义和调用

C++虚函数是实现运行时多态的重要机制。本专题从virtual关键字的基本用法入手,介绍基类与派生类之间的函数重写、基类指针调用派生类方法,以及动态绑定的执行过程,帮助初学者掌握虚函数的核心语法。

2026.10.10

0

26

C++类与对象的封装方法教程
C++类与对象的封装方法教程

C++封装是面向对象编程的核心特性之一,通过类将数据与操作数据的函数组织在一起,并利用访问权限控制外部访问。本专题介绍类的定义、成员变量、成员函数以及public、private和protected的使用方法,帮助初学者掌握封装的基本原理。

2026.10.10

0

32

C++构造函数定义与调用方法
C++构造函数定义与调用方法

C++构造函数用于初始化类对象,是面向对象编程的重要基础。本专题从构造函数的定义、声明和调用入手,介绍默认构造函数、带参数构造函数、拷贝构造函数及成员初始化列表,帮助初学者掌握对象创建与初始化的基本方法。

2026.10.10

0

16

Kratos框架零基础入门教程
Kratos框架零基础入门教程

本专题整理Kratos框架入门内容,涵盖Go环境准备、kratos CLI安装升级、new命令创建项目、目录结构分层说明、服务启动与双协议端口、依赖下载报错排查,帮助开发者快速跑通第一个Kratos框架微服务应用。

2026.10.10

0

15

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
FastAPI SQL数据库实战文档
FastAPI SQL数据库实战文档

共0课时 | 0人学习

FastAPI官方教程文档
FastAPI官方教程文档

共0课时 | 0人学习