【问题标题】:Why is protect_from_forgery secure?为什么protect_from_forgery 是安全的?
【发布时间】:2014-09-22 04:19:35
【问题描述】:

我不明白为什么protect_from_forgery 是安全的。它可以在每个非 GET 表单上提供一个真实性令牌。但正如我所见,它只是静态数据。我试图在我自己的网站上浏览几页以确保这一点。如果是这样的话。为什么恶意链接没有包含它,因为编码器可以通过直接访问该站点来获取它?或者实际的真实性令牌是随时间随机化的,只是我尝试的时间不够长?

注意:我只在测试环境中试过这个。

【问题讨论】:

标签: ruby-on-rails csrf-protection


【解决方案1】:

关于此主题有大量可用资源,其中讨论了protect_from_forgery 的工作原理以及它如何使您的应用程序更安全。

作为一个起点,rails security guide 讨论了这个以及其他几个主题。

还有一个Wikipedia page that discusses cross site request forgery

最后,这个问题already has a great answer on SO

希望这些资源有所帮助。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2017-04-07
    • 2023-03-30
    • 2019-10-27
    • 2023-03-28
    • 2011-08-25
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多