CRSF-Prüfung wird bereits für GET-Anforderung in Schienen
übersprungen3.1 CSRF Gegenmaßnahmen - Verwenden Sie, wie vom W3C gefordert, GET und POST entsprechend. Zweitens schützt ein Sicherheitstoken in Nicht-GET-Anfragen Ihre Anwendung vor CSRF.
Sie können die Methode auch selbst sehen.
%Vor%Wenn Sie eine domänenübergreifende Anwendung haben, könnten Sie Fehler bei der Authtoken-Überprüfung haben und Sie können sie deaktivieren, aber Ihre Anwendung wird natürlich nicht sicher sein. In Schienen 3 gibt es spezielle Methoden für Cross-Domain-Lösung in Out-of-Box
Tags und Links ruby-on-rails-3 ruby-on-rails