
1. DRF面试核心知识点解析Django REST frameworkDRF作为Django生态中最流行的RESTful API开发框架已成为Python后端开发的标配技能。笔者在技术面试中经常遇到候选人DRF基础不扎实的情况这里系统梳理了28个高频考点并附上深度解析。1.1 RESTful规范的本质与实践RESTful不是一种技术而是一套架构约束条件。其核心在于资源和状态转移资源标识URI应使用名词而非动词如/articles/而非/get_articles/统一接口HTTP方法语义化GET获取资源POST创建资源PUT全量更新PATCH局部更新DELETE删除资源状态码规范200系列成功状态400系列客户端错误500系列服务端错误实际项目中常见的反模式是滥用POST方法。我曾见过一个电商API所有操作都用POST连商品查询都是POST/get_product这完全违背了REST原则。1.2 DRF核心组件工作流DRF的魔法在于其组件化设计理解执行流程至关重要请求流程 1. APIView.dispatch() 2. 初始化request对象封装Django原生request 3. 执行initial()方法 - 版本控制determine_version - 认证perform_authentication - 权限检查check_permissions - 限流check_throttles 4. 反射调用对应的HTTP方法处理认证组件典型实现from rest_framework.authentication import BaseAuthentication class JWTAuthentication(BaseAuthentication): def authenticate(self, request): token request.META.get(HTTP_AUTHORIZATION) if not token: return None try: payload jwt.decode(token, SECRET_KEY, algorithms[HS256]) user User.objects.get(idpayload[user_id]) return (user, token) except Exception: raise AuthenticationFailed(认证失败)2. DRF高级特性剖析2.1 视图类继承体系深度解读DRF提供了三级视图抽象适应不同复杂度需求APIView基础视图类提供请求/响应封装包含认证/权限等基础功能需要手动实现各HTTP方法GenericAPIView增加了通用查询集处理标准化的queryset/serializer获取方式分页/过滤支持需要配合Mixin使用ViewSet路由映射优化自动关联HTTP方法与动作支持Router自动注册URL典型配置class UserViewSet(ModelViewSet): queryset User.objects.all() serializer_class UserSerializer permission_classes [IsAdminUser] router DefaultRouter() router.register(rusers, UserViewSet)2.2 序列化器的进阶用法序列化器(Serializer)是DRF的数据转换核心实际开发中这些技巧很实用动态字段控制class ProductSerializer(serializers.ModelSerializer): def __init__(self, *args, **kwargs): fields kwargs.pop(fields, None) super().__init__(*args, **kwargs) if fields: allowed set(fields) existing set(self.fields) for field in existing - allowed: self.fields.pop(field)嵌套序列化优化class CategorySerializer(serializers.ModelSerializer): products serializers.SerializerMethodField() def get_products(self, obj): return ProductSerializer( obj.product_set.all()[:5], manyTrue, fields(id, name) ).data自定义校验逻辑def validate_price(value): if value 0: raise serializers.ValidationError(价格不能为负) return value class OrderSerializer(serializers.Serializer): price serializers.FloatField(validators[validate_price])3. 生产环境实战经验3.1 性能优化方案DRF在高压环境下容易成为性能瓶颈这些优化手段很有效查询优化使用select_related/prefetch_related延迟加载大字段分页控制数据量缓存策略from django.core.cache import cache class ProductViewSet(viewsets.ModelViewSet): method_decorator(cache_page(60*15)) def list(self, request): queryset self.filter_queryset(self.get_queryset()) page self.paginate_queryset(queryset) if page is not None: serializer self.get_serializer(page, manyTrue) return self.get_paginated_response(serializer.data) serializer self.get_serializer(queryset, manyTrue) return Response(serializer.data)异步支持from asgiref.sync import sync_to_async sync_to_async def get_serializer_data(queryset): serializer ProductSerializer(queryset, manyTrue) return serializer.data class AsyncProductView(APIView): async def get(self, request): queryset await sync_to_async(Product.objects.all)() data await get_serializer_data(queryset) return Response(data)3.2 安全防护要点认证加固JWT设置合理过期时间敏感操作要求二次认证实现IP频率限制输入验证class SafeSerializer(serializers.ModelSerializer): def validate(self, data): if script_pattern.search(data.get(content, )): raise serializers.ValidationError(包含非法字符) return dataCORS安全配置CORS_ALLOWED_ORIGINS [ https://example.com, https://sub.example.com, ] CORS_ALLOW_METHODS [ GET, OPTIONS, POST, ]4. 高频面试题精讲4.1 JWT实现细节JWT(JSON Web Token)的三大组成部分Header算法和类型{ alg: HS256, typ: JWT }Payload业务数据{ user_id: 123, exp: 1767225600, iat: 1767129600 }Signature签名验证HMACSHA256( base64UrlEncode(header) . base64UrlEncode(payload), secret )实际开发中的坑不要存储敏感信息必须设置合理过期时间需要实现token刷新机制4.2 限流算法对比DRF内置两种限流方式AnonRateThrottle基于IP限制匿名用户class CustomAnonRateThrottle(AnonRateThrottle): rate 100/dayUserRateThrottle基于用户ID限制class BurstRateThrottle(UserRateThrottle): scope burst class SustainedRateThrottle(UserRateThrottle): scope sustained自定义滑动窗口限流from django.core.cache import caches class SlidingWindowThrottle: def __init__(self): self.cache caches[throttling] def allow_request(self, request, view): ident self.get_ident(request) now time.time() window 60 # 60秒窗口 key fthrottle_{ident} history self.cache.get(key, []) while history and history[-1] now - window: history.pop() if len(history) 10: # 10次/分钟 return False history.insert(0, now) self.cache.set(key, history, window) return True4.3 版本控制方案DRF支持多种版本控制方式URL路径版本最常用REST_FRAMEWORK { DEFAULT_VERSIONING_CLASS: rest_framework.versioning.URLPathVersioning, ALLOWED_VERSIONS: [v1, v2], DEFAULT_VERSION: v1 } # urls.py path(api/version/users/, UserView.as_view())请求头版本更隐蔽class HeaderVersioning(versioning.AcceptHeaderVersioning): header X-API-Version # 请求头 X-API-Version: 1.0查询参数版本调试方便class QueryParameterVersioning(versioning.QueryParameterVersioning): parameter ver # 请求URL /api/users/?ver1.0实际项目建议同时支持多种方式优先级从高到低URL路径 请求头 查询参数。