商城首页欢迎来到中国正版软件门户

您的位置: 首页 > 文章列表 > 编程开发 > 怎样在Python Flask中处理XML格式的请求数据_解析request.data

怎样在Python Flask中处理XML格式的请求数据_解析request.data

  发布于2026-07-07 阅读(0)

扫一扫,手机访问

在Flask里处理XML格式的请求数据,不少人拿到`request.data`就直接往解析函数里丢,结果要么报`TypeError`,要么中文变乱码。其实核心问题就几个:编码没对齐、外部实体没关、Content-Type没校验。下面把这些坑一个个填平,顺便给出一套能直接上生产环境的做法。 ![Flask中处理XML请求数据示意图](http://img.318050.com/uploads/20260506/177804266569fac7298e90a135353262.webp) ### Flask中如何正确读取`request.data`里的XML原始数据 `request.data`返回的是字节流(bytes),不是字符串,更不是已经解析好的XML对象。常见错误是没解码就传给`xml.etree.ElementTree.fromstring()`,结果抛`TypeError: a bytes-like object is required, not 'str'`;或者解码编码不对导致中文变成乱码。 实操上需要把握几个要点: - 先检查`request.content_type`是不是`application/xml`或`text/xml`,避免把JSON或表单数据当成XML处理。 - `request.data`是原始字节,需要用`request.data.decode('utf-8')`转成字符串——前提是客户端确实用的UTF-8编码。如果XML声明里写的是``,就得按声明编码解码(可以用`chardet`探测,或者直接约定前端统一用UTF-8)。 - 解码后别直接丢给`ET.fromstring()`,先用`ET.XMLParser(resolve_entities=False)`关闭外部实体解析,这是防XXE攻击的标准做法。 ### 用`xml.etree.ElementTree`安全解析XML并提取字段 默认的`ET.fromstring()`会启用外部实体解析,如果客户端提交恶意XML(比如引用本地文件路径),可能读取服务器敏感文件。必须显式禁用。 下面是一段可直接复用的示例代码: ```python from xml.etree import ElementTree as ET from flask import Flask, request app = Flask(__name__) @app.route('/api', methods=['POST']) def handle_xml(): if not request.content_type.startswith('application/xml'): return {'error': 'Content-Type must be application/xml'}, 400 try: # 禁用外部实体,防止XXE parser = ET.XMLParser(resolve_entities=False) root = ET.fromstring(request.data, parser=parser) # 提取字段,例如 Alice name_elem = root.find('name') name = name_elem.text if name_elem is not None else None return {'status': 'ok', 'name': name} except ET.ParseError as e: return {'error': f'Invalid XML: {str(e)}'}, 400 ``` ### 为什么不用`request.get_data(as_text=True)`? 这个快捷方法看起来方便,但有个隐含陷阱:它默认用UTF-8解码,且不理会XML声明里的encoding属性。如果客户端发来的是``,`as_text=True`会硬按UTF-8解码,结果就是乱码或解码失败。 更稳妥的做法是自己控制解码逻辑: - 先从`request.data`里取出前几百字节,用正则匹配`encoding=["\']([^"\']+)["\']`找到声明编码。 - 如果没有匹配到,回退到UTF-8。 - 用`request.data.decode(encoding)`得到字符串,再喂给`ET.fromstring()`。 对于内部系统,最省事的办法是强制约定前端只发UTF-8且不写encoding声明,这样`request.data.decode('utf-8')`就稳稳当当。 ### 遇到`UnicodeDecodeError`或中文乱码怎么办 根本原因只有一个:HTTP body的字节流和解码方式不匹配。这锅不该甩给XML库,而是编码协商没对齐。 排查顺序: - 先用`print(repr(request.data[:50]))`看看原始字节。确认开头是不是`b'
本文转载于:https://www.php.cn/faq/2426636.html 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。
  • using namespace 使用中遇到的问题怎么解决 正版软件
    using namespace 使用中遇到的问题怎么解决
    命名空间的基本概念与常见引入问题在C++等编程语言中,命名空间(namespace)是一种将代码标识符(如变量、函数、类名)封装在特定名称下的机制,其主要目的是避免命名冲突,尤其是在大型项目或使用多个第三方库时。使用“using namespace”指令可以将指定命名空间中的所有名称引入当前作用域,
    11天前 0
  • c语言函数递归 实操经验总结:这些技巧很实用 正版软件
    c语言函数递归 实操经验总结:这些技巧很实用
    理解递归的基本原理在C语言中,递归是一种函数调用自身的编程技术。要掌握它,首先需要理解其核心思想:将一个复杂的大问题,分解为一个或几个与原问题相似但规模更小的子问题,直到子问题足够简单,可以直接求解。这个过程通常包含两个关键部分:递归出口和递归体。递归出口定义了问题何时不再继续分解,即最简单、可直接
    11天前 0
  • c语言函数递归 怎么选?常见方案对比分析 正版软件
    c语言函数递归 怎么选?常见方案对比分析
    递归函数的基本概念与适用场景在C语言编程中,递归是一种函数调用自身的编程技巧。它并非适用于所有问题,但在处理某些具有自相似结构的问题时,能提供极其清晰和优雅的解决方案。递归的核心思想是将一个大规模问题分解为一个或多个同类型但规模更小的子问题,直到子问题简单到可以直接求解。典型的适用场景包括树形结构的
    11天前 0
  • Objective-C 内存管理入门:从 alloc 到 dealloc 的生命周期详解 正版软件
    Objective-C 内存管理入门:从 alloc 到 dealloc 的生命周期详解
    理解内存管理的基石在Objective-C的编程世界中,内存管理是开发者必须掌握的核心技能之一。它直接关系到应用的性能、稳定性与资源利用效率。与一些采用自动垃圾回收机制的语言不同,Objective-C在很长一段时间里,依赖一套基于引用计数的、需要开发者部分介入的管理规则。这套规则的核心思想是明确的
    11天前 0
  • 如何正确使用 dealloc 以避免 iOS 应用中的内存泄漏 正版软件
    如何正确使用 dealloc 以避免 iOS 应用中的内存泄漏
    理解 dealloc 的角色与时机在 iOS 应用开发中,内存管理是保障应用性能与稳定性的基石。dealloc 方法是 Objective-C 中对象生命周期结束时的关键回调,它标志着对象即将被系统回收内存。正确理解其触发时机至关重要:当一个对象的引用计数降为零时,运行时系统会自动调用该对象的 de
    11天前 0