【发布时间】:2019-12-26 15:36:16
【问题描述】:
我有一个问题,我似乎无法从所有谷歌搜索中弄清楚。我正在构建一个 Rails 应用程序,基本上是一个 api 应用程序。当我发出发布请求时,它返回一个错误'InvalidAuthenticityToken',所以我使用了
skip_before_action :verify_authenticity_token
经过一番谷歌搜索后,我知道不建议跳过此步骤,因为我们的应用程序容易受到 CSRF 攻击。我也在使用门卫 gem 进行身份验证。我的问题是,即使我有门卫 gem 进行身份验证,我的应用程序仍然容易受到攻击吗?
我也把这段代码放在了我的应用程序控制器中,并删除了上面的代码
protect_from_forgery with: :null_session
这是安全的还是有人可以说如何正确实施?
【问题讨论】:
标签: ruby ruby-on-rails-5 csrf doorkeeper