модуль ActionController::RequestForgeryProtection
Действия контроллера защищены от атак межсайтовой подделки запросов (CSRF) путём включения маркера в рендеренный HTML вашего приложения. Этот маркер хранится как случайная строка в сессии, к которой злоумышленник не имеет доступа. Когда запрос достигает вашего приложения, Rails проверяет полученный маркер с маркером в сессии. Все запросы проверяются, за исключением GET-запросов, так как они должны быть идемпотентными. Имейте в виду, что все запросы, ориентированные на сессию, защищены от CSRF по умолчанию, включая запросы JavaScript и HTML.
Поскольку запросы HTML и JavaScript обычно выполняются из браузера, нам необходимо убедиться, что подлинность запроса подтверждена для веб-браузера. Мы можем использовать аутентификацию на основе сессии для этих типов запросов, используя метод protect_from_forgery в наших контроллерах.
GET-запросы не защищены, поскольку они не имеют побочных эффектов, таких как запись в базу данных, и не раскрывают конфиденциальную информацию. JavaScript-запросы являются исключением: сторонний сайт может использовать тег <script> для ссылки на URL JavaScript на вашем сайте. Когда ваш JavaScript-ответ загружается на их сайте, он выполняется. При тщательно разработанном JavaScript на их стороне, конфиденциальные данные в вашем JavaScript-ответе могут быть извлечены. Чтобы предотвратить это, разрешаются только запросы XmlHttpRequest (известные как XHR или Ajax) для получения JavaScript-ответов.
Подклассы ActionController::Base защищены по умолчанию стратегией :exception, которая вызывает ошибку ActionController::InvalidAuthenticityToken при неподтверждённых запросах.
API могут захотеть отключить это поведение, поскольку они обычно разрабатываются как бессостоятельные: то есть клиент запроса API обрабатывает сессию вместо Rails. Один из способов достижения этого — использовать стратегию :null_session вместо неё, которая позволяет обрабатывать неподтверждённые запросы, но с пустой сессией:
class ApplicationController < ActionController::Base protect_from_forgery with: :null_session end
Обратите внимание, что приложения API по умолчанию не включают этот модуль или middleware сессии, и поэтому не требуют настройки защиты от CSRF.
Параметр маркера по умолчанию называется authenticity_token. Имя и значение этого маркера должны быть добавлены в каждый макет, рендерящий формы, включив csrf_meta_tags в HTML head.
Узнайте больше об атаках CSRF и защите вашего приложения в Руководстве по безопасности Ruby on Rails.
Константы
- AUTHENTICITY_TOKEN_LENGTH
- NULL_ORIGIN_MESSAGE
Методы приватного экземпляра
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 295
def any_authenticity_token_valid? # :doc:
request_authenticity_tokens.any? do |token|
valid_authenticity_token?(session, token)
end
end Проверяет, валиден ли какой-либо из токенов подлинности из запроса.
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 381 def compare_with_global_token(token, session) # :doc: ActiveSupport::SecurityUtils.fixed_length_secure_compare(token, global_csrf_token(session)) end
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 377 def compare_with_real_token(token, session) # :doc: ActiveSupport::SecurityUtils.fixed_length_secure_compare(token, real_csrf_token(session)) end
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 415
def csrf_token_hmac(session, identifier) # :doc:
OpenSSL::HMAC.digest(
OpenSSL::Digest::SHA256.new,
real_csrf_token(session),
identifier
)
end # File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 435 def form_authenticity_param # :doc: params[request_forgery_protection_token] end
Параметр подлинности формы. Переопределите, чтобы указать свой собственный.
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 411 def global_csrf_token(session) # :doc: csrf_token_hmac(session, GLOBAL_CSRF_TOKEN_IDENTIFIER) end
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 242 def handle_unverified_request # :doc: forgery_protection_strategy.new(self).handle_unverified_request end
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 267 def mark_for_same_origin_verification! # :doc: @marked_for_same_origin_verification = request.get? end
GET-запросы проверяются на междоменные запросы JavaScript после рендеринга.
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 273 def marked_for_same_origin_verification? # :doc: @marked_for_same_origin_verification ||= false end
Если verify_authenticity_token метод before_action был выполнен, проверяется, что ответы JavaScript отправляются только GET-запросам с одного источника.
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 370 def mask_token(raw_token) # :doc: one_time_pad = SecureRandom.random_bytes(AUTHENTICITY_TOKEN_LENGTH) encrypted_csrf_token = xor_byte_strings(one_time_pad, raw_token) masked_token = one_time_pad + encrypted_csrf_token encode_csrf_token(masked_token) end
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 314
def masked_authenticity_token(session, form_options: {}) # :doc:
action, method = form_options.values_at(:action, :method)
raw_token = if per_form_csrf_tokens && action && method
action_path = normalize_action_path(action)
per_form_csrf_token(session, action_path, method)
else
global_csrf_token(session)
end
mask_token(raw_token)
end Создаёт замаскированную версию токена подлинности, которая меняется в каждом запросе. Маскировка используется для смягчения атак SSL, таких как BREACH.
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 278 def non_xhr_javascript_response? # :doc: %r(\A(?:text|application)/javascript).match?(media_type) && !request.xhr? end
Проверка междоменных ответов JavaScript.
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 465
def normalize_action_path(action_path) # :doc:
uri = URI.parse(action_path)
uri.path.chomp("/")
end # File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 404
def per_form_csrf_token(session, action_path, method) # :doc:
csrf_token_hmac(session, [action_path, method.downcase].join("#"))
end # File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 440 def protect_against_forgery? # :doc: allow_forgery_protection end
Проверяет, разрешает ли контроллер защиту от подделки.
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 399 def real_csrf_token(session) # :doc: session[:_csrf_token] ||= generate_csrf_token decode_csrf_token(session[:_csrf_token]) end
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 302 def request_authenticity_tokens # :doc: [form_authenticity_param, request.x_csrf_token] end
Возможные токены подлинности, отправленные в запросе.
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 362 def unmask_token(masked_token) # :doc: # Split the token into the one-time pad and the encrypted # value and decrypt it. one_time_pad = masked_token[0...AUTHENTICITY_TOKEN_LENGTH] encrypted_csrf_token = masked_token[AUTHENTICITY_TOKEN_LENGTH..-1] xor_byte_strings(one_time_pad, encrypted_csrf_token) end
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 330
def valid_authenticity_token?(session, encoded_masked_token) # :doc:
if encoded_masked_token.nil? || encoded_masked_token.empty? || !encoded_masked_token.is_a?(String)
return false
end
begin
masked_token = decode_csrf_token(encoded_masked_token)
rescue ArgumentError # encoded_masked_token is invalid Base64
return false
end
# See if it's actually a masked token or not. In order to
# deploy this code, we should be able to handle any unmasked
# tokens that we've issued without error.
if masked_token.length == AUTHENTICITY_TOKEN_LENGTH
# This is actually an unmasked token. This is expected if
# you have just upgraded to masked tokens, but should stop
# happening shortly after installing this gem.
compare_with_real_token masked_token, session
elsif masked_token.length == AUTHENTICITY_TOKEN_LENGTH * 2
csrf_token = unmask_token(masked_token)
compare_with_global_token(csrf_token, session) ||
compare_with_real_token(csrf_token, session) ||
valid_per_form_csrf_token?(csrf_token, session)
else
false # Token is malformed.
end
end Проверяет замаскированный токен клиента, чтобы убедиться, что он соответствует сессионному токену. По сути, обратная операция к masked_authenticity_token.
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 385
def valid_per_form_csrf_token?(token, session) # :doc:
if per_form_csrf_tokens
correct_token = per_form_csrf_token(
session,
request.path.chomp("/"),
request.request_method
)
ActiveSupport::SecurityUtils.fixed_length_secure_compare(token, correct_token)
else
false
end
end # File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 455
def valid_request_origin? # :doc:
if forgery_protection_origin_check
# We accept blank origin headers because some user agents don't send it.
raise InvalidAuthenticityToken, NULL_ORIGIN_MESSAGE if request.origin == "null"
request.origin.nil? || request.origin == request.base_url
else
true
end
end Проверяет, что запрос исходит из того же источника, анализируя заголовок Origin.
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 289
def verified_request? # :doc:
!protect_against_forgery? || request.get? || request.head? ||
(valid_request_origin? && any_authenticity_token_valid?)
end Возвращает true или false, если запрос проверен. Проверки:
-
Является ли это GET или HEAD запросом? GET-запросы должны быть безопасными и идемпотентными
-
Совпадает ли параметр form_authenticity_token с заданным значением токена из параметров?
-
Совпадает ли заголовок X-CSRF-Token с form_authenticity_token?
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 227
def verify_authenticity_token # :doc:
mark_for_same_origin_verification!
if !verified_request?
if logger && log_warning_on_csrf_failure
if valid_request_origin?
logger.warn "Can't verify CSRF token authenticity."
else
logger.warn "HTTP Origin header (#{request.origin}) didn't match request.base_url (#{request.base_url})"
end
end
handle_unverified_request
end
end Фактический метод before_action, используемый для проверки токена CSRF. Не переопределяйте его напрямую. Вместо этого предоставьте собственную стратегию защиты от подделки. Если вы переопределите, вы отключите проверку <script> происхождения.
Опирайтесь на объявление protect_from_forgery, чтобы обозначить, какие действия требуют проверки запросов с одного источника. Если protect_from_forgery включен для действия, этот метод before_action помечает его after_action для проверки того, что ответы JavaScript предназначены только для запросов XHR, обеспечивая соблюдение политики одного источника браузера.
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 257
def verify_same_origin_request # :doc:
if marked_for_same_origin_verification? && non_xhr_javascript_response?
if logger && log_warning_on_csrf_failure
logger.warn CROSS_ORIGIN_JAVASCRIPT_WARNING
end
raise ActionController::InvalidCrossOriginRequest, CROSS_ORIGIN_JAVASCRIPT_WARNING
end
end Если verify_authenticity_token был выполнен (что указывает на то, что для этого запроса включена защита от подделки), то также проверьте, что мы не отправляем несанкционированный междоменный ответ.
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 423
def xor_byte_strings(s1, s2) # :doc:
s2 = s2.dup
size = s1.bytesize
i = 0
while i < size
s2.setbyte(i, s1.getbyte(i) ^ s2.getbyte(i))
i += 1
end
s2
end
© 2004–2020 David Heinemeier Hansson
Licensed under the MIT License.