【问题标题】:Is it possible CookieStore config not working correctly?CookieStore 配置是否可能无法正常工作?
【发布时间】:2013-11-07 00:31:53
【问题描述】:

即使我使用以下方式配置 CookieStore:

MyApp::Application.config.session_store :cookie_store, {
  key: '_myapp_session',
  cookie_only: false,
  httponly: false
}

我发出一个 POST 请求

  • _myapp_session = #SOME_SESSION_ID
  • 和authentity_token = #AUTH_TOKEN
  • 和 http-header[X-CSRF-Token] 设置为#AUTH_TOKEN

最终用户未通过身份验证,并使用新的 AUTH_TOKEN 和会话 ID 创建新会话。

谁能给我一些建议?

【问题讨论】:

    标签: configuration ruby-on-rails-4 cookiestore


    【解决方案1】:

    不幸的是,当前 4.0 分支中不支持此选项。尽管此选项被强制为 TRUE,但我没有在使用此选项的 rails 源代码中找到任何代码。

    使独立的 POST 请求正常工作的方法是创建专用的中间件,该中间件将添加适当的会话 cookie。它必须插入到合适的位置,因为中间件的顺序很重要。

    因为在 CSRF 安全方面非常危险,所以我们必须在中间件中加入相同的验证,将潜在风险降到最低。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2015-11-05
      • 1970-01-01
      • 1970-01-01
      • 2014-10-09
      • 2020-09-05
      • 2020-03-26
      • 1970-01-01
      相关资源
      最近更新 更多