【发布时间】:2017-06-28 17:55:35
【问题描述】:
不谈论任何超级敏感或私密的事情。我有一种情况,我只想限制访问,并打算使用 Rails 的authenticate_or_request_with_http_basic 方法在页面上要求密码。然后我意识到,我也可以通过在 URL 上添加一个额外的参数并将其与我定义的任何内容进行比较来做到这一点。所以像:
www.mypage.com?secret=password
def page
if params[:secret] == ENV["secret"]
...
end
end
从安全的角度来看,为什么这不像 Rails 的方法那样安全? Rails 的方法提供了哪些额外的安全性?
【问题讨论】:
标签: ruby-on-rails security authentication