Skip to content
Discussion options

You must be logged in to vote

TL;DR fix:

Header edit Referrer-Policy "no-referrer" "same-origin"
Header always edit Referrer-Policy "no-referrer" "same-origin"

(Nginx equivalent: proxy_hide_header Referrer-Policy; followed by your own
add_header Referrer-Policy "same-origin" always;)

This works because Header set/add_header alone won't override a
Referrer-Policy: no-referrer already being sent from elsewhere in your proxy config (a base
image default, a distro hardening template — on DietPi it's a global setting in
dietpi.conf affecting every vhost, see MichaIng/DietPi#3675).
That no-referrer value is what makes browsers send Origin: null on the login POST, which
Django's CSRF check then rejects — regardless of how co…

Replies: 3 comments

Comment options

You must be logged in to vote
0 replies
Answer selected by pkoevesdi
Comment options

You must be logged in to vote
0 replies
Comment options

You must be logged in to vote
0 replies
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
None yet
1 participant