Spec-Zone.ru › Ruby on Rails 6.0

модуль ActionController::RequestForgeryProtection::ClassMethods

Публичные методы экземпляров

protect_from_forgery(options = {}) Показать исходный код
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 135
def protect_from_forgery(options = {})
  options = options.reverse_merge(prepend: false)

  self.forgery_protection_strategy = protection_method_class(options[:with] || :null_session)
  self.request_forgery_protection_token ||= :authenticity_token
  before_action :verify_authenticity_token, options
  append_after_action :verify_same_origin_request
end

Включить защиту от подделки запросов. Имейте в виду, что запросы GET и HEAD не проверяются.

class ApplicationController < ActionController::Base
  protect_from_forgery
end

class FooController < ApplicationController
  protect_from_forgery except: :index
end

Вы можете отключить защиту от подделки запросов в контроллере, пропустив проверку с помощью before_action:

skip_before_action :verify_authenticity_token

Допустимые параметры:

  • :only/:except - Применить защиту от подделки запросов только к подмножеству действий. Например, only: [ :create, :create_all ].

  • :if/:unless - Полностью отключить защиту от подделки запросов в зависимости от переданного Proc или ссылки на метод.

  • :prepend - По умолчанию, проверка токена аутентификации будет добавлена в позицию вызова #protect_from_forgery в вашем приложении. Это означает, что любые колбэки, добавленные ранее, будут выполнены первыми. Это полезно, когда защита от подделки запросов должна зависеть от других колбэков, таких как методы аутентификации (Oauth против Cookie auth).

    Если вам нужно добавить проверку в начало цепочки колбэков, используйте prepend: true.

  • :with - Установите метод для обработки неподтвержденных запросов.

Допустимые методы обработки неподтвержденных запросов:

  • :exception - Выбрасывает исключение ActionController::InvalidAuthenticityToken.

  • :reset_session - Сбрасывает сессию.

  • :null_session - Предоставляет пустую сессию во время запроса, но не сбрасывает её полностью. Используется по умолчанию, если параметр :with не указан.

skip_forgery_protection(options = {}) Показать исходный код
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 149
def skip_forgery_protection(options = {})
  skip_before_action :verify_authenticity_token, options
end

Отключить защиту от подделки запросов. Это обертка для:

skip_before_action :verify_authenticity_token

См. skip_before_action для разрешенных параметров.

© 2004–2019 David Heinemeier Hansson
Licensed under the MIT License.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API