【发布时间】:2011-09-30 09:52:04
【问题描述】:
为了使用一些 AJAX 调用,我们经常使用一些 input type="hidden"。但是这些值很容易改变。那么,它是一个内置的 Rails 功能,而不是允许将日期发送到 AJAX,用户无法使用,还是不能由用户更改?
在我当前的 Rails 应用程序中,我使用过滤器来丢弃我的控制器上的所有恶意操作。我不是在构建公共 API,所以我真的不需要更强大的检查。
但例如,我有一个 apotomo 小部件显示一些数据,使用隐藏的一些输入。但是如果你改变它,你可以访问另一个数据集。就我而言,这并不是一个真正的问题,因为所有这些用户都有权访问这些数据集。
但是以安全的方式向 ajax 调用提供数据是否有某种方式?还是唯一的安全性,是关于权限管理?
【问题讨论】:
标签: ajax ruby-on-rails-3 hidden-field