0

0

Flask 中通过 URL 路径参数安全传递文件名实现删除功能的完整教程

心靈之曲

心靈之曲

发布时间:2026-02-19 12:36:01

|

180人浏览过

|

来源于php中文网

原创

Flask 中通过 URL 路径参数安全传递文件名实现删除功能的完整教程

本文详解如何在 Flask 应用中将动态生成的文件名从 /archive 页面准确、安全地传递至 /delete/ 路由,避免表单字段命名冲突与请求数据丢失问题,并提供可直接运行的 Jinja 模板化实现方案。

本文详解如何在 flask 应用中将动态生成的文件名从 `/archive` 页面准确、安全地传递至 `/delete/` 路由,避免表单字段命名冲突与请求数据丢失问题,并提供可直接运行的 jinja 模板化实现方案。

在 Flask 开发中,常见需求是动态渲染文件列表并为每个条目绑定独立操作(如删除)。初学者常误用 试图通过 request.form['idx'] 获取索引——但该方式实际只提交按钮值 "Delete",而非预期的索引或文件名。根本原因在于:HTML 表单提交时,仅 的 name 和 value 属性被序列化发送,而循环变量 idx 或 file 并未自动注入表单数据中

正确解法是采用 URL 路径参数(Variable Rules) + RESTful 设计:将待操作的文件名直接嵌入目标路由 URL,使 /delete/ 成为语义清晰、无状态、幂等性更佳的端点。配合 Jinja2 模板引擎,可安全、简洁地完成动态链接生成。

以下为推荐实现(已优化健壮性与可维护性):

from flask import Flask, redirect, render_template_string, url_for, flash
import os

app = Flask(__name__)
app.secret_key = 'your-secret-key-here'  # 用于 flash 消息(可选)

# 归档页面:渲染视频列表,每个文件配独立删除表单
@app.route('/archive')
def archive():
    video_dir = '/home/pi/Videos/'

    # 安全校验目录存在且可读
    if not os.path.isdir(video_dir):
        return "<h3>Error: Video directory not found.</h3>", 404

    try:
        files = sorted([f for f in os.listdir(video_dir) 
                       if os.path.isfile(os.path.join(video_dir, f))])
    except PermissionError:
        return "<h3>Error: Permission denied accessing videos.</h3>", 403

    # 使用 render_template_string 渲染动态 HTML(推荐替换为 .html 文件)
    html_template = '''
    <!DOCTYPE html>
    <html lang="zh-CN">
    <head>
        <meta charset="UTF-8">
        <title>视频归档</title>
        <style>
            .file-item { margin: 12px 0; padding: 8px; background: #f5f5f5; border-radius: 4px; }
            .delete-btn { background: #e74c3c; color: white; border: none; padding: 6px 12px; cursor: pointer; }
            .delete-btn:hover { background: #c0392b; }
        </style>
    </head>
    <body>
        <h1>? 视频归档</h1>
        <div class="file-list">
            {% if files %}
                {% for file in files %}
                <div class="file-item">
                    <strong>{{ file }}</strong>
                    <form method="post" action="{{ url_for('delete', filename=file) }}" style="display:inline;">
                        <button type="submit" class="delete-btn" onclick="return confirm('确认删除 {{ file }}?')">?️ 删除</button>
                    </form>
                </div>
                {% endfor %}
            {% else %}
                <p><em>暂无视频文件</em></p>
            {% endif %}
        </div>
    </body>
    </html>
    '''
    return render_template_string(html_template, files=files)

# 删除端点:接收路径参数 filename,执行安全删除
@app.post('/delete/<path:filename>')
def delete(filename):
    video_dir = '/home/pi/Videos/'
    target_path = os.path.join(video_dir, filename)

    # 关键防护:防止路径遍历攻击(如 filename='../../etc/passwd')
    if not os.path.commonpath([os.path.abspath(video_dir), os.path.abspath(target_path)]) == os.path.abspath(video_dir):
        flash("非法文件路径", "error")
        return redirect(url_for('archive'))

    # 执行删除并反馈结果
    try:
        if os.path.isfile(target_path):
            os.remove(target_path)
            flash(f"✅ 已删除:{filename}", "success")
        else:
            flash(f"⚠️ 文件不存在:{filename}", "warning")
    except OSError as e:
        flash(f"❌ 删除失败:{filename} — {str(e)}", "error")

    return redirect(url_for('archive'))

✅ 关键优势与注意事项:

  • 安全性优先:使用 os.path.commonpath() 阻断路径遍历(Path Traversal)攻击,确保 filename 始终位于指定目录内;
  • 语义清晰:/delete/ 符合 REST 原则,比 POST /delete + 隐藏字段更直观、易调试;
  • 免状态管理:无需 session 或全局变量传递上下文,降低耦合度;
  • 用户体验优化:添加 confirm() 提示与 Flash 消息反馈,提升交互可靠性;
  • 生产建议
    • 将 HTML 模板移至 templates/archive.html,改用 render_template('archive.html', files=files);
    • 对敏感操作(如删除)增加 CSRF 保护(启用 flask-wtf);
    • 日志记录删除行为(app.logger.info(f"Deleted {target_path}"))。

此方案彻底规避了原始代码中因表单 name 固定导致的数据丢失问题,以声明式路径参数替代隐式表单提交,是 Flask 中处理动态资源操作的推荐实践。

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
Python Flask框架
Python Flask框架

本专题专注于 Python 轻量级 Web 框架 Flask 的学习与实战,内容涵盖路由与视图、模板渲染、表单处理、数据库集成、用户认证以及RESTful API 开发。通过博客系统、任务管理工具与微服务接口等项目实战,帮助学员掌握 Flask 在快速构建小型到中型 Web 应用中的核心技能。

97

2025.08.25

Python Flask Web框架与API开发
Python Flask Web框架与API开发

本专题系统介绍 Python Flask Web框架的基础与进阶应用,包括Flask路由、请求与响应、模板渲染、表单处理、安全性加固、数据库集成(SQLAlchemy)、以及使用Flask构建 RESTful API 服务。通过多个实战项目,帮助学习者掌握使用 Flask 开发高效、可扩展的 Web 应用与 API。

75

2025.12.15

PHP API接口开发与RESTful实践
PHP API接口开发与RESTful实践

本专题聚焦 PHP在API接口开发中的应用,系统讲解 RESTful 架构设计原则、路由处理、请求参数解析、JSON数据返回、身份验证(Token/JWT)、跨域处理以及接口调试与异常处理。通过实战案例(如用户管理系统、商品信息接口服务),帮助开发者掌握 PHP构建高效、可维护的RESTful API服务能力。

173

2025.11.26

session失效的原因
session失效的原因

session失效的原因有会话超时、会话数量限制、会话完整性检查、服务器重启、浏览器或设备问题等等。详细介绍:1、会话超时:服务器为Session设置了一个默认的超时时间,当用户在一段时间内没有与服务器交互时,Session将自动失效;2、会话数量限制:服务器为每个用户的Session数量设置了一个限制,当用户创建的Session数量超过这个限制时,最新的会覆盖最早的等等。

327

2023.10.17

session失效解决方法
session失效解决方法

session失效通常是由于 session 的生存时间过期或者服务器关闭导致的。其解决办法:1、延长session的生存时间;2、使用持久化存储;3、使用cookie;4、异步更新session;5、使用会话管理中间件。

773

2023.10.18

cookie与session的区别
cookie与session的区别

本专题整合了cookie与session的区别和使用方法等相关内容,阅读专题下面的文章了解更详细的内容。

97

2025.08.19

全局变量怎么定义
全局变量怎么定义

本专题整合了全局变量相关内容,阅读专题下面的文章了解更多详细内容。

85

2025.09.18

python 全局变量
python 全局变量

本专题整合了python中全局变量定义相关教程,阅读专题下面的文章了解更多详细内容。

101

2025.09.18

pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法
pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法

本专题系统整理pixiv网页版官网入口及登录访问方式,涵盖官网登录页面直达路径、在线阅读入口及快速进入方法说明,帮助用户高效找到pixiv官方网站,实现便捷、安全的网页端浏览与账号登录体验。

660

2026.02.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号