【发布时间】:2019-10-31 15:22:39
【问题描述】:
晚上好,我正在实现的 Devise 功能有问题,我通过 URL 接收来自另一个应用程序中的外部请求的参数,但是当我的应用程序捕获此请求时它被阻止,因为默认情况下 Rails 或 Devise 阻止请求外部帖子,我所做的是使用 "skip_before_action: verify_authenticity_token" 禁用此验证,但这样我的应用程序很容易受到 CSRF 攻击 strong>,我需要找到一种方法来允许此请求,而不会使我的应用程序易受攻击。
我的一个想法是实现“add_allow_credentials_headers”,但我不知道是否可以做到或如何做好
【问题讨论】:
标签: ruby-on-rails ruby devise csrf