Evgenii Legotckoi
Evgenii Legotckoi11 сентября 2023 г. 16:47

Django — Защищенный медиаконтент

На одном из ресурсов, разработкой которых я занимаюсь, возникла необходимость добавления защищённого доступа к медиа контенту, с проверкой права пользователя на доступ к этому медиа контенту. Проще говоря, может ли пользователь посмотреть фотографию, которую отдаёт nginx в качестве статического контента.

На самом деле в случае nginx и django всё гораздо проще, чем кажется на первый взгляд.

Давайте разберёмся с этим на примере загрузки и отдачи фотографии.

Алгоритм работы с фотографией

  • Загрузка фотографии в специальную защищённую директорию
  • Попытка получить фотографию по прямому url к фотографии или в странице сайта (например тег img)
  • Проверка прав доступа к фотографии
  • Создание редиректа в nginx во внутреннюю защищенную директорию на сервере
  • Получение фотографии

Кажется всё просто, а теперь посмотрим, что для этого требуется.

настройки.py

Давайте настроим файл конфигурации django сайта. Обычно для загрузки медиа контента и его автоматческой отдачи через nginx в настройках пишут нечто подобное.

MEDIA_ROOT = BASE_DIR.parent / 'media'
MEDIA_URL = '/media/'

Однако в этот раз мы используем специальную защищённую директорию, которую я называю всегда protected .

MEDIA_ROOT = BASE_DIR.parent / 'protected'
MEDIA_URL = '/media/'

Таким образом, мы говорим, что во внешнем пространстве это у нас "media" , а в тёмных чертогах сервера это "protected" .

Такой код может соответствовать следующей структуре директорий.

  • /home/www/django_project_root_folder - это основная директория, где находится проект, статические и меда каталоги, а также виртуальное окружение
  • /home/www/django_project_root_folder/protected — защищенный каталог мультимедиа.
  • /home/www/django_project_root_folder/static - директория со статическим контентом
  • /home/www/django_project_root_folder/django_project — ваше приложение django
  • /home/www/django_project_root_folder/python_venv - виртуальное окружение

Мне на данный момент нравится именно такая структура, поскольку в случае измения версии python, то есть обновлении виртуального окружения, можно просто инийиализировать новое окружение и поменять пару строчек в конфигурации, чтобы приложение сайта запускалось уже из нового виртаульного окружения. При этом не пострадает ни репозиторий проекта, ни статические файлы, ни медиа контент.

Конфигурация nginx

Приведу маленький кусок конфигурации, которая отвечает непосредственно за настройку доступа nginx к защищённой директории

 server {

     # Other code

     location /protected/ {
        internal;
        root /home/www/django_project_root_folder/;
        expires 30d;
    }
}

Этим кодом мы просто указываем, где находится каталог protected и что он является внутренним, то есть просто так без специального допуска пользователь не получит его содержимое.

Загрузка фотографий

Для работы с фотографиями я использую на данный такую модель данных, конечно с доработками под конкретный проект, но основа одна и та же

# -*- coding: utf-8 -*-

import os
import uuid

from django.contrib.gis.db import models
from django.db.models.signals import post_delete
from django.dispatch import receiver
from django.utils.translation import gettext_lazy as _

from photo.fields import WEBPField
from photo.managers import PhotoManager


def image_folder(instance, filename):
    return 'photos/{}.webp'.format(uuid.uuid4().hex)


class Photo(models.Model):
    class Meta:
        verbose_name = _('Photo')
        verbose_name_plural = _('Photos')

    created_at = models.DateTimeField(verbose_name=_('Created at'), auto_now_add=True)
    updated_at = models.DateTimeField(verbose_name=_('Updated at'), auto_now=True)
    height = models.IntegerField(verbose_name=_('Height'), default=0, blank=True, null=True)
    width = models.IntegerField(verbose_name=_('Width'), default=0, blank=True, null=True)
    image = WEBPField(
        verbose_name=_('Image'),
        upload_to=image_folder,
        height_field='height',
        width_field='width',
    )

    def filename(self):
        return os.path.basename(self.image.name)


@receiver(post_delete, sender=Photo)
def auto_delete_image_on_delete(sender, instance, **kwargs):
    if instance.image:
        if os.path.isfile(instance.image.path):
            os.remove(instance.image.path)

Здесь используется специальное поле WEBPField , о котором я уже рассказывал. Это поле, которое на лету конвертирует изображение в формат webp. Также здесь есть код для автоматического удаления фотографий с сервера. Но не это самое главное.

Самым главным является вот эта функция

def image_folder(instance, filename):
    return 'photos/{}.webp'.format(uuid.uuid4().hex)

Эта фуннкция генерирует имя файла и указывается куда сохранить файл на сервере относительно protected каталога.

В итоге фотография будет сохранена по следующему пути

/home/www/django_project_root_folder/protected/photos/0aec484a6ff246d7ad5eb1b06c0a698e.webp

При этом в шаблоне код тега img будет выглядеть следующим образом

<img src="{{ photo.image.url }}"/>

А результат будет выглядеть так

<img src="/media/photos/0aec484a6ff246d7ad5eb1b06c0a698e.webp"/>

urls.py

Я начну с указания диспетчера url для получения доступа к контенту

# -*- coding: utf-8 -*-

from django.urls import path

from photo.views import photo_access

urlpatterns = [
    path('media/photos/<str:path>', photo_access, name='photo'),
]

Как видите, здесь указан url, который соответствует результирующему для тега img.

Функция photo_access

А теперь самое интересное, как именно осуществляется доступ к защищённому контенту

# -*- coding: utf-8 -*-

from django.http import HttpResponse, HttpResponseForbidden

from photo.models import Photo
from utils.shortcuts import get_object_or_none


def photo_access(request, path):
    def create_x_accel_redirect(path):
        response = HttpResponse()
        # Content-type will be detected by nginx
        del response['Content-Type']
        response['X-Accel-Redirect'] = '/protected/photos/' + path
        return response

    photo = get_object_or_none(Photo, image='photos/' + path)
    if photo is None:
        return HttpResponseForbidden('Not authorized to access this media.')

    # Some another check code
    if condition is True:
        return create_x_accel_redirect(path)

    if request.user.is_authenticated and request.user.is_staff:
        return create_x_accel_redirect(path)

    return HttpResponseForbidden('Not authorized to access this media.')

В данной функции мы проверяем, является ли пользователем авторизованным представителем администрации ресурса и существует ли объект фотографии. А также можно добавить какие угодно иные условия.

Если они выполняются, то с помощью функции create_x_accel_redirect мы добавляем директиву, которая делает редирект запроса внутри nginx на изображение.

То есть мы заменяем /media/photos/0aec484a6ff246d7ad5eb1b06c0a698e.webp на /protected/photos/0aec484a6ff246d7ad5eb1b06c0a698e.webp и перенаправляем запрос с директивой X-Accel-Redirect .
Таким образом nginx отдаёт контент из защищённой директории по media url.

Подробнее с директивой X-Accel-Redirect вы можете ознакомиться на официальной wiki nginx

Рекомендуем хостинг TIMEWEB
Рекомендуем хостинг TIMEWEB
Стабильный хостинг, на котором располагается социальная сеть EVILEG. Для проектов на Django рекомендуем VDS хостинг.

Вам это нравится? Поделитесь в социальных сетях!

Комментарии

Только авторизованные пользователи могут публиковать комментарии.
Пожалуйста, авторизуйтесь или зарегистрируйтесь
d
  • dsfs
  • 26 апреля 2024 г. 14:56

C++ - Тест 004. Указатели, Массивы и Циклы

  • Результат:80баллов,
  • Очки рейтинга4
d
  • dsfs
  • 26 апреля 2024 г. 14:45

C++ - Тест 002. Константы

  • Результат:50баллов,
  • Очки рейтинга-4
d
  • dsfs
  • 26 апреля 2024 г. 14:35

C++ - Тест 001. Первая программа и типы данных

  • Результат:73баллов,
  • Очки рейтинга1
Последние комментарии
k
kmssr9 февраля 2024 г. 5:43
Qt Linux - Урок 001. Автозапуск Qt приложения под Linux как сделать автозапуск для флэтпака, который не даёт создавать файлы в ~/.config - вот это вопрос ))
АК
Анатолий Кононенко5 февраля 2024 г. 12:50
Qt WinAPI - Урок 007. Работаем с ICMP Ping в Qt Без строки #include <QRegularExpressionValidator> в заголовочном файле не работает валидатор.
EVA
EVA25 декабря 2023 г. 21:30
Boost - статическая линковка в CMake проекте под Windows Ошибка LNK1104 часто возникает, когда компоновщик не может найти или открыть файл библиотеки. В вашем случае, это файл libboost_locale-vc142-mt-gd-x64-1_74.lib из библиотеки Boost для C+…
J
JonnyJo25 декабря 2023 г. 19:38
Boost - статическая линковка в CMake проекте под Windows Сделал всё по-как у вас, но выдаёт ошибку [build] LINK : fatal error LNK1104: не удается открыть файл "libboost_locale-vc142-mt-gd-x64-1_74.lib" Хоть убей, не могу понять в чём дел…
G
Gvozdik19 декабря 2023 г. 8:01
Qt/C++ - Урок 056. Подключение библиотеки Boost в Qt для компиляторов MinGW и MSVC Для решения твой проблемы добавь в файл .pro строчку "LIBS += -lws2_32" она решит проблему , лично мне помогло.
Сейчас обсуждают на форуме
IscanderChe
IscanderChe30 апреля 2024 г. 14:22
Во Flask рендер шаблона не передаётся в браузер Доброе утро! Имеется вот такой шаблон: <!doctype html><html> <head> <title>{{ title }}</title> <link rel="stylesheet" href="{{ url_…
G
Gar22 апреля 2024 г. 15:46
Clipboard Как скопировать окно целиком в clipb?
DA
Dr Gangil Academics20 апреля 2024 г. 17:45
Unlock Your Aesthetic Potential: Explore MSC in Facial Aesthetics and Cosmetology in India Embark on a transformative journey with an msc in facial aesthetics and cosmetology in india . Delve into the intricate world of beauty and rejuvenation, guided by expert faculty and …
a
a_vlasov14 апреля 2024 г. 16:41
Мобильное приложение на C++Qt и бэкенд к нему на Django Rest Framework Евгений, добрый день! Такой вопрос. Верно ли следующее утверждение: Любое Android-приложение, написанное на Java/Kotlin чисто теоретически (пусть и с большими трудностями) можно написать и на C+…
Павел Дорофеев
Павел Дорофеев14 апреля 2024 г. 12:35
QTableWidget с 2 заголовками Вот тут есть кастомный QTableView с многорядностью проект поддерживается, обращайтесь

Следите за нами в социальных сетях