Spec-Zone.ru › Ruby on Rails 7.2

модуль ActionController::Redirecting

Включённые модули:
ActionController::UrlFor

Константы

ILLEGAL_HEADER_VALUE_REGEX

Открытые методы экземпляра

redirect_back(fallback_location:, allow_other_host: _allow_other_host, **args) Показать исходный код
# File actionpack/lib/action_controller/metal/redirecting.rb, line 121
def redirect_back(fallback_location:, allow_other_host: _allow_other_host, **args)
  redirect_back_or_to fallback_location, allow_other_host: allow_other_host, **args
end

Мягко устаревшее псевдоним для redirect_back_or_to, где местоположение fallback_location передаётся в качестве именованного аргумента вместо первого позиционного аргумента.

redirect_back_or_to(fallback_location, allow_other_host: _allow_other_host, **options) Показать исходный код
# File actionpack/lib/action_controller/metal/redirecting.rb, line 148
def redirect_back_or_to(fallback_location, allow_other_host: _allow_other_host, **options)
  if request.referer && (allow_other_host || _url_host_allowed?(request.referer))
    redirect_to request.referer, allow_other_host: allow_other_host, **options
  else
    # The method level `allow_other_host` doesn't apply in the fallback case, omit
    # and let the `redirect_to` handling take over.
    redirect_to fallback_location, **options
  end
end

Перенаправляет браузер на страницу, которая инициировала запрос (ссылка-источник), если это возможно, в противном случае перенаправляет на предоставленное значение по умолчанию.

Информация о ссылке-источнике извлекается из HTTP Referer (sic) заголовка запроса. Это необязательный заголовок, и его наличие в запросе зависит от настроек безопасности браузера и предпочтений пользователя. Если в запросе отсутствует этот заголовок, будет использоваться fallback_location.

redirect_back_or_to({ action: "show", id: 5 })
redirect_back_or_to @post
redirect_back_or_to "http://www.rubyonrails.org"
redirect_back_or_to "/images/screenshot.jpg"
redirect_back_or_to posts_url
redirect_back_or_to proc { edit_post_url(@post) }
redirect_back_or_to '/', allow_other_host: false

Параметры

  • :allow_other_host - Разрешить или запретить перенаправление на хост, отличный от текущего, по умолчанию true.

Все остальные параметры, которые можно передать в redirect_to, принимаются как параметры, и поведение идентично.

redirect_to(options = {}, response_options = {}) Показать исходный код
# File actionpack/lib/action_controller/metal/redirecting.rb, line 103
def redirect_to(options = {}, response_options = {})
  raise ActionControllerError.new("Cannot redirect to nil!") unless options
  raise AbstractController::DoubleRenderError if response_body

  allow_other_host = response_options.delete(:allow_other_host) { _allow_other_host }

  self.status = _extract_redirect_to_status(options, response_options)

  redirect_to_location = _compute_redirect_to_location(request, options)
  _ensure_url_is_http_header_safe(redirect_to_location)

  self.location      = _enforce_open_redirect_protection(redirect_to_location, allow_other_host: allow_other_host)
  self.response_body = ""
end

Перенаправляет браузер на целевой адрес, указанный в options. Этот параметр может быть одним из:

  • Hash - URL будет сгенерирован с помощью вызова url_for с options.

  • Record - URL будет сгенерирован с помощью вызова url_for с options, который будет ссылаться на именованный URL для этой записи.

  • String начинающийся с protocol:// (например, http://) или относительная ссылка протокола (например, //) - Передаётся непосредственно как целевой адрес для перенаправления.

  • String не содержащий протокол - Текущий протокол и хост добавляются к строке.

  • Proc - Блок кода, который будет выполнен в контексте контроллера. Должен вернуть любой параметр, принятый redirect_to.

Примеры

redirect_to action: "show", id: 5
redirect_to @post
redirect_to "http://www.rubyonrails.org"
redirect_to "/images/screenshot.jpg"
redirect_to posts_url
redirect_to proc { edit_post_url(@post) }

Перенаправление происходит как заголовок 302 Found , если не указано иное с помощью параметра :status:

redirect_to post_url(@post), status: :found
redirect_to action: 'atom', status: :moved_permanently
redirect_to post_url(@post), status: 301
redirect_to action: 'atom', status: 302

Код состояния может быть стандартным кодом состояния HTTP HTTP в виде целого числа или символом, представляющим строку, переведённую в нижний регистр, соединённую нижними подчёркиваниями и символизированную. Обратите внимание, что код состояния должен быть кодом HTTP 3xx, иначе перенаправление не произойдёт.

Если вы используете запросы XHR, отличные от GET или POST, и перенаправляетесь после запроса, некоторые браузеры будут следовать перенаправлению, используя исходный метод запроса. Это может привести к нежелательному поведению, такому как двойное удаление. Чтобы обойти это, вы можете вернуть код состояния 303 See Other, который будет обработан с помощью запроса GET.

redirect_to posts_url, status: :see_other
redirect_to action: 'index', status: 303

Также можно назначить сообщение всплывающего окна в рамках перенаправления. Существуют два специальных аксессора для часто используемых имён всплывающего окна alert и notice, а также общий контейнер flash.

redirect_to post_url(@post), alert: "Watch it, mister!"
redirect_to post_url(@post), status: :found, notice: "Pay attention to the road"
redirect_to post_url(@post), status: 301, flash: { updated_post_id: @post.id }
redirect_to({ action: 'atom' }, alert: "Something serious happened")

Операторы после redirect_to в нашем контроллере выполняются, поэтому redirect_to не останавливает выполнение функции. Чтобы немедленно завершить выполнение функции после redirect_to, используйте return.

redirect_to post_url(@post) and return

Защита от открытых перенаправлений

По умолчанию Rails защищает от перенаправления на внешние хосты для вашей безопасности приложения, так называемые открытые перенаправления. Примечание: это было новым значением по умолчанию в Rails 7.0, после обновления требуется включение, раскомментировав строку с raise_on_open_redirects в config/initializers/new_framework_defaults_7_0.rb

Здесь redirect_to автоматически проверяет потенциально небезопасный URL:

redirect_to params[:redirect_url]

Вызывает UnsafeRedirectError в случае небезопасного перенаправления.

Для разрешения любых внешних перенаправлений передайте allow_other_host: true, хотя использование предоставленного пользователем параметра в этом случае небезопасно.

redirect_to "https://rubyonrails.org", allow_other_host: true

См. url_from для получения дополнительной информации о том, что представляет собой внутренний и безопасный URL-адрес или как вернуться к альтернативному адресу перенаправления в небезопасном случае.

url_from(location) Показать исходный код
# File actionpack/lib/action_controller/metal/redirecting.rb, line 202
def url_from(location)
  location = location.presence
  location if location && _url_host_allowed?(location)
end

Проверяет, является ли переданный location внутренним URL, на который безопасно перенаправить, и возвращает его или nil, если нет. Полезно для обертывания параметра перенаправления, предоставленного пользователем, и возврата к альтернативному URL для перенаправления:

redirect_to url_from(params[:redirect_url]) || root_url

location считается внутренним и безопасным, если он находится на том же хосте, что и request.host:

# If request.host is example.com:
url_from("https://example.com/profile") # => "https://example.com/profile"
url_from("http://example.com/profile")  # => "http://example.com/profile"
url_from("http://evil.com/profile")     # => nil

Поддомены считаются частью хоста:

# If request.host is on https://example.com or https://app.example.com, you'd get:
url_from("https://dev.example.com/profile") # => nil

ПРИМЕЧАНИЕ: есть сходство с url_for, который генерирует внутренний URL из различных параметров приложения, например, url_for(@post). Однако, url_from предназначен для приёма внешнего параметра для проверки, как в url_from(params[:redirect_url]).

© 2004–2021 David Heinemeier Hansson
Licensed under the MIT License.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API