【发布时间】:2014-09-22 04:19:35
【问题描述】:
我不明白为什么protect_from_forgery 是安全的。它可以在每个非 GET 表单上提供一个真实性令牌。但正如我所见,它只是静态数据。我试图在我自己的网站上浏览几页以确保这一点。如果是这样的话。为什么恶意链接没有包含它,因为编码器可以通过直接访问该站点来获取它?或者实际的真实性令牌是随时间随机化的,只是我尝试的时间不够长?
注意:我只在测试环境中试过这个。
【问题讨论】:
标签: ruby-on-rails csrf-protection