Spec-Zone.ru › Ruby on Rails 6.1

модуль ActionController::RequestForgeryProtection

Включенные модули:
AbstractController::Helpers, AbstractController::Callbacks

Действия контроллера защищены от атак межсайтовой подделки запросов (CSRF) путём включения маркера в рендеренный HTML вашего приложения. Этот маркер хранится как случайная строка в сессии, к которой злоумышленник не имеет доступа. Когда запрос достигает вашего приложения, Rails проверяет полученный маркер с маркером в сессии. Все запросы проверяются, за исключением GET-запросов, так как они должны быть идемпотентными. Имейте в виду, что все запросы, ориентированные на сессию, защищены от CSRF по умолчанию, включая запросы JavaScript и HTML.

Поскольку запросы HTML и JavaScript обычно выполняются из браузера, нам необходимо убедиться, что подлинность запроса подтверждена для веб-браузера. Мы можем использовать аутентификацию на основе сессии для этих типов запросов, используя метод protect_from_forgery в наших контроллерах.

GET-запросы не защищены, поскольку они не имеют побочных эффектов, таких как запись в базу данных, и не раскрывают конфиденциальную информацию. JavaScript-запросы являются исключением: сторонний сайт может использовать тег <script> для ссылки на URL JavaScript на вашем сайте. Когда ваш JavaScript-ответ загружается на их сайте, он выполняется. При тщательно разработанном JavaScript на их стороне, конфиденциальные данные в вашем JavaScript-ответе могут быть извлечены. Чтобы предотвратить это, разрешаются только запросы XmlHttpRequest (известные как XHR или Ajax) для получения JavaScript-ответов.

Подклассы ActionController::Base защищены по умолчанию стратегией :exception, которая вызывает ошибку ActionController::InvalidAuthenticityToken при неподтверждённых запросах.

API могут захотеть отключить это поведение, поскольку они обычно разрабатываются как бессостоятельные: то есть клиент запроса API обрабатывает сессию вместо Rails. Один из способов достижения этого — использовать стратегию :null_session вместо неё, которая позволяет обрабатывать неподтверждённые запросы, но с пустой сессией:

class ApplicationController < ActionController::Base
  protect_from_forgery with: :null_session
end

Обратите внимание, что приложения API по умолчанию не включают этот модуль или middleware сессии, и поэтому не требуют настройки защиты от CSRF.

Параметр маркера по умолчанию называется authenticity_token. Имя и значение этого маркера должны быть добавлены в каждый макет, рендерящий формы, включив csrf_meta_tags в HTML head.

Узнайте больше об атаках CSRF и защите вашего приложения в Руководстве по безопасности Ruby on Rails.

Константы

AUTHENTICITY_TOKEN_LENGTH
NULL_ORIGIN_MESSAGE

Методы приватного экземпляра

any_authenticity_token_valid?() Показать исходный код
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 295
def any_authenticity_token_valid? # :doc:
  request_authenticity_tokens.any? do |token|
    valid_authenticity_token?(session, token)
  end
end

Проверяет, валиден ли какой-либо из токенов подлинности из запроса.

compare_with_global_token(token, session) Показать исходный код
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 381
def compare_with_global_token(token, session) # :doc:
  ActiveSupport::SecurityUtils.fixed_length_secure_compare(token, global_csrf_token(session))
end
compare_with_real_token(token, session) Показать исходный код
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 377
def compare_with_real_token(token, session) # :doc:
  ActiveSupport::SecurityUtils.fixed_length_secure_compare(token, real_csrf_token(session))
end
csrf_token_hmac(session, identifier) Показать исходный код
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 415
def csrf_token_hmac(session, identifier) # :doc:
  OpenSSL::HMAC.digest(
    OpenSSL::Digest::SHA256.new,
    real_csrf_token(session),
    identifier
  )
end
form_authenticity_param() Показать исходный код
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 435
def form_authenticity_param # :doc:
  params[request_forgery_protection_token]
end

Параметр подлинности формы. Переопределите, чтобы указать свой собственный.

global_csrf_token(session) Показать исходный код
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 411
def global_csrf_token(session) # :doc:
  csrf_token_hmac(session, GLOBAL_CSRF_TOKEN_IDENTIFIER)
end
handle_unverified_request() Показать исходный код
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 242
def handle_unverified_request # :doc:
  forgery_protection_strategy.new(self).handle_unverified_request
end
mark_for_same_origin_verification!() Показать исходный код
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 267
def mark_for_same_origin_verification! # :doc:
  @marked_for_same_origin_verification = request.get?
end

GET-запросы проверяются на междоменные запросы JavaScript после рендеринга.

marked_for_same_origin_verification?() Показать исходный код
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 273
def marked_for_same_origin_verification? # :doc:
  @marked_for_same_origin_verification ||= false
end

Если verify_authenticity_token метод before_action был выполнен, проверяется, что ответы JavaScript отправляются только GET-запросам с одного источника.

mask_token(raw_token) Показать исходный код
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 370
def mask_token(raw_token) # :doc:
  one_time_pad = SecureRandom.random_bytes(AUTHENTICITY_TOKEN_LENGTH)
  encrypted_csrf_token = xor_byte_strings(one_time_pad, raw_token)
  masked_token = one_time_pad + encrypted_csrf_token
  encode_csrf_token(masked_token)
end
masked_authenticity_token(session, form_options: {}) Показать исходный код
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 314
def masked_authenticity_token(session, form_options: {}) # :doc:
  action, method = form_options.values_at(:action, :method)

  raw_token = if per_form_csrf_tokens && action && method
    action_path = normalize_action_path(action)
    per_form_csrf_token(session, action_path, method)
  else
    global_csrf_token(session)
  end

  mask_token(raw_token)
end

Создаёт замаскированную версию токена подлинности, которая меняется в каждом запросе. Маскировка используется для смягчения атак SSL, таких как BREACH.

non_xhr_javascript_response?() Показать исходный код
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 278
def non_xhr_javascript_response? # :doc:
  %r(\A(?:text|application)/javascript).match?(media_type) && !request.xhr?
end

Проверка междоменных ответов JavaScript.

normalize_action_path(action_path) Показать исходный код
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 465
def normalize_action_path(action_path) # :doc:
  uri = URI.parse(action_path)
  uri.path.chomp("/")
end
per_form_csrf_token(session, action_path, method) Показать исходный код
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 404
def per_form_csrf_token(session, action_path, method) # :doc:
  csrf_token_hmac(session, [action_path, method.downcase].join("#"))
end
protect_against_forgery?() Показать исходный код
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 440
def protect_against_forgery? # :doc:
  allow_forgery_protection
end

Проверяет, разрешает ли контроллер защиту от подделки.

real_csrf_token(session) Показать исходный код
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 399
def real_csrf_token(session) # :doc:
  session[:_csrf_token] ||= generate_csrf_token
  decode_csrf_token(session[:_csrf_token])
end
request_authenticity_tokens() Показать исходный код
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 302
def request_authenticity_tokens # :doc:
  [form_authenticity_param, request.x_csrf_token]
end

Возможные токены подлинности, отправленные в запросе.

unmask_token(masked_token) Показать исходный код
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 362
def unmask_token(masked_token) # :doc:
  # Split the token into the one-time pad and the encrypted
  # value and decrypt it.
  one_time_pad = masked_token[0...AUTHENTICITY_TOKEN_LENGTH]
  encrypted_csrf_token = masked_token[AUTHENTICITY_TOKEN_LENGTH..-1]
  xor_byte_strings(one_time_pad, encrypted_csrf_token)
end
valid_authenticity_token?(session, encoded_masked_token) Показать исходный код
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 330
def valid_authenticity_token?(session, encoded_masked_token) # :doc:
  if encoded_masked_token.nil? || encoded_masked_token.empty? || !encoded_masked_token.is_a?(String)
    return false
  end

  begin
    masked_token = decode_csrf_token(encoded_masked_token)
  rescue ArgumentError # encoded_masked_token is invalid Base64
    return false
  end

  # See if it's actually a masked token or not. In order to
  # deploy this code, we should be able to handle any unmasked
  # tokens that we've issued without error.

  if masked_token.length == AUTHENTICITY_TOKEN_LENGTH
    # This is actually an unmasked token. This is expected if
    # you have just upgraded to masked tokens, but should stop
    # happening shortly after installing this gem.
    compare_with_real_token masked_token, session

  elsif masked_token.length == AUTHENTICITY_TOKEN_LENGTH * 2
    csrf_token = unmask_token(masked_token)

    compare_with_global_token(csrf_token, session) ||
      compare_with_real_token(csrf_token, session) ||
      valid_per_form_csrf_token?(csrf_token, session)
  else
    false # Token is malformed.
  end
end

Проверяет замаскированный токен клиента, чтобы убедиться, что он соответствует сессионному токену. По сути, обратная операция к masked_authenticity_token.

valid_per_form_csrf_token?(token, session) Показать исходный код
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 385
def valid_per_form_csrf_token?(token, session) # :doc:
  if per_form_csrf_tokens
    correct_token = per_form_csrf_token(
      session,
      request.path.chomp("/"),
      request.request_method
    )

    ActiveSupport::SecurityUtils.fixed_length_secure_compare(token, correct_token)
  else
    false
  end
end
valid_request_origin?() Показать исходный код
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 455
def valid_request_origin? # :doc:
  if forgery_protection_origin_check
    # We accept blank origin headers because some user agents don't send it.
    raise InvalidAuthenticityToken, NULL_ORIGIN_MESSAGE if request.origin == "null"
    request.origin.nil? || request.origin == request.base_url
  else
    true
  end
end

Проверяет, что запрос исходит из того же источника, анализируя заголовок Origin.

verified_request?() Показать исходный код
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 289
def verified_request? # :doc:
  !protect_against_forgery? || request.get? || request.head? ||
    (valid_request_origin? && any_authenticity_token_valid?)
end

Возвращает true или false, если запрос проверен. Проверки:

  • Является ли это GET или HEAD запросом? GET-запросы должны быть безопасными и идемпотентными

  • Совпадает ли параметр form_authenticity_token с заданным значением токена из параметров?

  • Совпадает ли заголовок X-CSRF-Token с form_authenticity_token?

verify_authenticity_token() Показать исходный код
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 227
def verify_authenticity_token # :doc:
  mark_for_same_origin_verification!

  if !verified_request?
    if logger && log_warning_on_csrf_failure
      if valid_request_origin?
        logger.warn "Can't verify CSRF token authenticity."
      else
        logger.warn "HTTP Origin header (#{request.origin}) didn't match request.base_url (#{request.base_url})"
      end
    end
    handle_unverified_request
  end
end

Фактический метод before_action, используемый для проверки токена CSRF. Не переопределяйте его напрямую. Вместо этого предоставьте собственную стратегию защиты от подделки. Если вы переопределите, вы отключите проверку <script> происхождения.

Опирайтесь на объявление protect_from_forgery, чтобы обозначить, какие действия требуют проверки запросов с одного источника. Если protect_from_forgery включен для действия, этот метод before_action помечает его after_action для проверки того, что ответы JavaScript предназначены только для запросов XHR, обеспечивая соблюдение политики одного источника браузера.

verify_same_origin_request() Показать исходный код
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 257
def verify_same_origin_request # :doc:
  if marked_for_same_origin_verification? && non_xhr_javascript_response?
    if logger && log_warning_on_csrf_failure
      logger.warn CROSS_ORIGIN_JAVASCRIPT_WARNING
    end
    raise ActionController::InvalidCrossOriginRequest, CROSS_ORIGIN_JAVASCRIPT_WARNING
  end
end

Если verify_authenticity_token был выполнен (что указывает на то, что для этого запроса включена защита от подделки), то также проверьте, что мы не отправляем несанкционированный междоменный ответ.

xor_byte_strings(s1, s2) Показать исходный код
# File actionpack/lib/action_controller/metal/request_forgery_protection.rb, line 423
def xor_byte_strings(s1, s2) # :doc:
  s2 = s2.dup
  size = s1.bytesize
  i = 0
  while i < size
    s2.setbyte(i, s1.getbyte(i) ^ s2.getbyte(i))
    i += 1
  end
  s2
end

© 2004–2020 David Heinemeier Hansson
Licensed under the MIT License.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API