【问题标题】:CSRF Protection with doorkeeper authorization rails带有门卫授权导轨的 CSRF 保护
【发布时间】:2019-12-26 15:36:16
【问题描述】:

我有一个问题,我似乎无法从所有谷歌搜索中弄清楚。我正在构建一个 Rails 应用程序,基本上是一个 api 应用程序。当我发出发布请求时,它返回一个错误'InvalidAuthenticityToken',所以我使用了

  skip_before_action :verify_authenticity_token

经过一番谷歌搜索后,我知道不建议跳过此步骤,因为我们的应用程序容易受到 CSRF 攻击。我也在使用门卫 gem 进行身份验证。我的问题是,即使我有门卫 gem 进行身份验证,我的应用程序仍然容易受到攻击吗?

我也把这段代码放在了我的应用程序控制器中,并删除了上面的代码

  protect_from_forgery with: :null_session

这是安全的还是有人可以说如何正确实施?

【问题讨论】:

    标签: ruby ruby-on-rails-5 csrf doorkeeper


    【解决方案1】:

    在您的应用中拥有 CSRF 攻击保护是件好事。在 api 中,您可以将此令牌添加到标头并在前端和后端之间传递它。我使用了 pragmatic studio 的这份指南在我的应用程序中进行了设置:

    https://pragmaticstudio.com/tutorials/rails-session-cookies-for-api-authentication

    但是,我不知道它如何与门卫一起使用(没有使用过)。

    【讨论】:

      猜你喜欢
      • 2023-01-12
      • 1970-01-01
      • 2017-04-04
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2013-01-21
      • 1970-01-01
      • 2011-02-13
      相关资源
      最近更新 更多