【发布时间】:2015-09-04 21:58:19
【问题描述】:
我正在从我的 rails 站点向自身发送 AJAX 请求(从 javascript 到控制器)。除非我提供真实性令牌,否则 Rails 拒绝允许 POST,因此我使用
添加了一个<%= csrf_meta_tags %>
和
var AUTH_TOKEN = "<%=j form_authenticity_token %>"
一切都很好。然而,一位新客户最近安装了访问我的网站并首先触发 AJAX 的插件。但是对于这个客户——尽管提供了真实性令牌,但仍被拒绝(我检查了日志。)
我意识到我并没有提供很多线索,但是什么会导致真实性令牌在一种情况下被接受而在另一种情况下被拒绝?更广泛地说,authentity_token 是如何生成的——每次加载页面时都会生成一个新的?
【问题讨论】:
标签: ruby-on-rails ajax csrf