| この記事の要点 |
|
なぜ 403 になるのか
django.middleware.csrf.CsrfViewMiddleware は、安全でないメソッド(POST / PUT / PATCH / DELETE)のリクエストに対して、送られてきたトークンとサーバー側のトークンを突き合わせます。一致しないと次のエラーになります。
Forbidden (403)
CSRF verification failed. Request aborted.
Reason given for failure: CSRF token missing.
通常のフォームでは {% csrf_token %} が hidden の input を出力するので自動的に通ります。Ajax は自分でトークンを付けない限り必ず失敗します。
方法 1: Cookie から読んでヘッダーに付ける(標準的)
Django は既定で csrftoken という Cookie にトークンを入れます。JavaScript でこれを読み、X-CSRFToken ヘッダーに載せます。
function getCookie(name) {
const m = document.cookie.match(new RegExp("(^| )" + name + "=([^;]+)"));
return m ? decodeURIComponent(m[2]) : null;
}
const csrftoken = getCookie("csrftoken");
fetch("/api/users/", {
method: "POST",
headers: {
"Content-Type": "application/json",
"X-CSRFToken": csrftoken,
},
body: JSON.stringify({ name: "田中" }),
})
.then((res) => res.json())
.then((data) => console.log(data));
jQuery を使っている場合は、全リクエストにまとめて付けられます。
$.ajaxSetup({
beforeSend: function (xhr, settings) {
if (!/^(GET|HEAD|OPTIONS|TRACE)$/.test(settings.type)) {
xhr.setRequestHeader("X-CSRFToken", getCookie("csrftoken"));
}
},
});
方法 2: テンプレートに埋め込んで読む
CSRF_COOKIE_HTTPONLY = True や CSRF_USE_SESSIONS = True にしている場合、Cookie を JavaScript から読めません。テンプレート側で値を出力します。
<!-- テンプレート -->
{% csrf_token %}
<script>
const csrftoken = document.querySelector("[name=csrfmiddlewaretoken]").value;
</script>
フォームが無いページでは、{{ csrf_token }} でトークン文字列そのものを出力できます。
<meta name="csrf-token" content="{{ csrf_token }}">
<script>
const csrftoken = document.querySelector("meta[name=csrf-token]").content;
</script>
方法 3: フォームデータに含める
JSON ではなくフォーム形式で送る場合は、ヘッダーではなく csrfmiddlewaretoken というフィールド名で本文に入れても通ります。
const form = document.querySelector("#my-form");
fetch("/api/users/", {
method: "POST",
body: new FormData(form), // {% csrf_token %} が入っていれば自動で含まれる
});
FormData を使うときは Content-Type を自分で指定しないでください。境界文字列がブラウザによって付けられるため、手動で書くと壊れます。
ビュー側
import json
from django.http import JsonResponse
from django.views.decorators.http import require_POST
@require_POST
def create_user(request):
data = json.loads(request.body) # JSON は request.POST に入らない
return JsonResponse({"ok": True, "name": data["name"]})
Content-Type: application/json で送ったデータは request.POST ではなく request.body に入ります。ここを取り違えると MultiValueDictKeyError になります。
それでも 403 になるとき
| Reason given for failure | 原因 |
|---|---|
CSRF token missing | ヘッダーもフォームフィールドも付いていない |
CSRF cookie not set | Cookie が発行されていない。@ensure_csrf_cookie を付けた GET を一度通す |
CSRF token incorrect | 別のセッションのトークンを使っている。再取得する |
Origin checking failed | CSRF_TRUSTED_ORIGINS に スキーム付きで追加する |
Referer checking failed | HTTPS で Referer が送られていない。リバースプロキシの設定を見直す |
# settings.py
CSRF_TRUSTED_ORIGINS = ["https://example.com"] # スキームを省略すると起動時にエラー
CSRF_COOKIE_SECURE = True # 本番(HTTPS)では有効に
CSRF_COOKIE_SAMESITE = "Lax"
# views.py — SPA などで先に Cookie を発行しておきたい場合
from django.views.decorators.csrf import ensure_csrf_cookie
@ensure_csrf_cookie
def index(request):
return render(request, "index.html")
@csrf_exempt を使ってよい場面
from django.views.decorators.csrf import csrf_exempt
@csrf_exempt # CSRF 検証を丸ごと外す
def webhook(request):
...
外してよいのは、Cookie による認証を一切使わないエンドポイントだけです。外部サービスからの Webhook などが該当し、その場合は署名検証など別の手段で正当性を確かめます。
「動かないからとりあえず付ける」は、ログイン中のユーザーに意図しない操作をさせる CSRF 攻撃をそのまま通すことになります。ブラウザから叩く画面用の API で外してはいけません。
関連
- django — 親カテゴリ
- ajaxの使用例(POST編) — Ajax 通信の全体像
- Forbidden (403) CSRF verification failed. Request aborted.
- django.utils.datastructures.MultiValueDictKeyError
- モデルのjson化とレスポンス
- HTTPステータスコードの返し方
子ページはありません
- 環境構築とプロジェクト/アプリの作成
- MVC(MVT)のそれぞれの使い方と説明
- データベースへの接続と操作
- Django Administration
- git管理
- エラー一覧
- バージョンの確認方法
- ログ出力方法
- SQLのログ出力方法
- ログのローテート設定
- settings.pyの定数にアクセスする方法
- 本番環境へのインストールとアプリのデプロイ(apache編)
- 本番環境へのインストールとアプリのデプロイ(nginx編)
- djangoアプリの本番の開始URLを変更する
- 静的(static)ファイルの置き場所と読み込み(画像、css、js )
- CSRFトークンをAjaxで使用する方法
- ajaxの使用例(POST編)
- ファイルのアップロードとファイルの名前
- クイックスタート/チュートリアル
- ログイン機能
- テンプレート側のログイン判定
- ビュー側のログイン判定
- 管理者ユーザーの作成/判定と管理画面
- モデルのjson化とレスポンス
- runserverでポートを指定する方法
- cronによるバッチ実行
- テンプレートで利用する共通のcontextを定義する方法
- プログラムが本番サーバーで反映されない場合の対処法
- APIの作成
- cron用コマンド・ファイルの作成
人気ページ
- 1 Eclipseで「サーバーに追加または除去できるリソースがありません。」の原因と対処法
- 2 tomcat の起動 / 停止ログと catalina.log・catalina.out の違い
- 3 JavaScript で base URL を取得する方法|window.location.origin
- 4 YouTube Data API v3 エラー一覧|403・400・404 の原因と対処
- 5 Laravel エラー一覧|500/Blade/DB 接続/ルーティングの代表エラー
- 6 3Dグラフィックスとは|モデリング/レンダリング/主要ソフトウェア (Blender / Maya)
- 7 Spring Frameworkのアノテーション一覧
- 8 【Spring】@Valueアノテーションとは
- 9 CATALINA_HOME の確認方法 (Linux / Mac)
- 10 【Spring】@Autowiredアノテーションとは
最近更新/作成されたページ
- プロジェクトをTomcatプロジェクトとして認識させる方法 2026-10-07 22:32:50
- MySQLの1366 Incorrect string value|Laravelの文字コード・絵文字エラー 2026-10-07 21:54:03
- curlの証明書ホスト名不一致|旧エラー51・現行60の確認と対処 2026-10-07 21:54:03
- LaravelのMassAssignmentException|fillableの原因と安全な対処 2026-10-07 21:54:03
- Eclipse で Tomcat の起動ログがコンソールに出ない時の確認手順 2026-10-07 21:54:02
- MySQLにおける中央値(Median)の導き方(バージョン8未満) 2026-10-07 13:49:45
- getInputForward 2026-10-07 13:41:15
- JSONから配列に変換 2026-10-07 13:41:15
- ビューから値をモデルに格納しコントローラーで受け取る方法 2026-10-07 13:23:41
- Laravelのテーブル作成と定義変更|マイグレーション・up/down・注意点 2026-10-07 13:23:41
- NumPy 配列に要素を追加する方法 (append / concatenate) 2026-10-07 13:23:41
- MariaDB・MySQLで現在日時を取得する方法|NOW・タイムゾーン・保存型 2026-10-07 13:13:36
- 【django】テンプレートで定数を使用する方法 2026-10-07 13:10:15
- Spring BootにおけるApplication.propertiesの環境依存設定の分割方法 2026-10-07 12:09:35
- Not supported for DML operations【Springエラー】 2026-10-07 11:09:38