@rubylang

Страница 1149 из 1684
v
31.07.2017
16:33:02
добавить проверку еще пары-тройки параметров

Ракета
31.07.2017
16:33:27
ээ

ojab
31.07.2017
16:33:36
куки проверять

Ракета
31.07.2017
16:33:38
так CSRF и дает проверку чтобы только с твоего сайта

Google
Ракета
31.07.2017
16:33:39
отправлялось

Ракета
31.07.2017
16:33:46
да куки вбить - изи

как нет?))

v
31.07.2017
16:34:13
если ты скопируешь значение csrf - ты сможешь и через postman отправить

Ракета
31.07.2017
16:34:35
ну тогда и сессию надо копировать же

ну точнее куки

v
31.07.2017
16:35:02
если у тебя в контактной форме используется csrf-токен - ты думаешь .сайт заодно и куки ставит?

Ракета
31.07.2017
16:36:02
а где по -твоему хранится токен для проверки с тем что в форме стоит?))

v
31.07.2017
16:37:00
а как скопировать csrf?
посмотретьего значение

F
31.07.2017
16:37:07
оно не случайно генерится?

Google
v
31.07.2017
16:37:12
он через hidden field в форме передается

Ракета
31.07.2017
16:37:25
Controller actions are protected from Cross-Site Request Forgery (CSRF) attacks by including a token in the rendered HTML for your application. This token is stored as a random string in the session, to which an attacker does not have access.

с документации

пожалуйста

изучайте

и не вводите людей в заблуждение

скопируете форму с токеном и отправите с другого сайта, ничего не выйдет, т.к. куков на другом домене не будет

ojab
31.07.2017
16:41:27
CSRF в общем случае к кукам отношения не имеет

Ракета
31.07.2017
16:41:59
ну как это не имеет

технически в рельсах по умолчанию имеет

ojab
31.07.2017
16:42:05
в рельсах да, по умолчанию хранится в сессии

Ракета
31.07.2017
16:42:07
самое прямое

СЕССИЯ = КУКИ

по УМОЛЧАНИЮ

в рельсе

все данные в куках хранятся, все переменные

просто шифрованные

F
31.07.2017
16:42:52
сессия хранится на сервере, куки на клиенте

Ракета
31.07.2017
16:43:03
ахахаха

Google
Ракета
31.07.2017
16:43:06
с чего ты решил вдруг?

сессия может и в базе данных хранится

ребята вы вообще о чем говорите

по умоланию сессия настроена на CookieStore

все данные в куках хранятся и только

ничего на сервере не хранится, не смешите людей, почитайе доки

ojab
31.07.2017
16:44:45
да-да, secret_key_base тоже на клиенте

F
31.07.2017
16:44:59
http://guides.rubyonrails.org/security.html#sessions

Ракета
31.07.2017
16:45:00
секрет кей нужен только для шифрования куков

я говорю про данные непосредственно в сессии уже

F
31.07.2017
16:47:48
CSRF токен каждый раз новый когда я обновляю страницу

Ракета
31.07.2017
16:49:37
CSRF токен каждый раз новый когда я обновляю страницу
именно так он и работает и каждый раз обновляет данные о токене в сессии..

F
31.07.2017
16:52:49
проверил, у меня запрос отправляется даже если не указать authenticity_token в параметрах

Ракета
31.07.2017
16:52:55
можешь еще открыть куки и посмотреть

каждый запрос они меняются

ну открой документацию и сделай по шагам

F
31.07.2017
16:53:43
не помогает csrf предотвратить от посторонней отправки

Ракета
31.07.2017
16:53:53
ну потому что ты документацию читать не можешь

не умеешь

все там работает идеально

Google
ojab
31.07.2017
16:55:00
и Ракета нас покинул

spartakusQ
31.07.2017
16:55:37
и Ракета нас покинул
заправился и дальше полетел?

ojab
31.07.2017
17:01:28
проверил, у меня запрос отправляется даже если не указать authenticity_token в параметрах
protect_from_forgery в app/controllers/application_controller.rb есть? Как конекретно форму без токена отправляешь?

Admin
ERROR: S client not available

F
31.07.2017
17:03:24
есть. через rest client

post запросом

ojab
31.07.2017
17:05:08
приложение через rails new без других параметров создавал?

v
31.07.2017
17:08:20
Александр
31.07.2017
17:20:20
это первая ошибка сапера, бизнес не хочет тратить месяцы на новую админку только потому что старая бьет тебя по яйцам
так бизнес и не начнёт с рельсов, потому что админки вообще нет, а в джанге типа есть, у похапе CMSки

я же говорю про конкретную нишу - быстрого прототипирования бизнес идеи

Vladimir
31.07.2017
17:27:04
так бизнес и не начнёт с рельсов, потому что админки вообще нет, а в джанге типа есть, у похапе CMSки
Максимально спорно. Имея опыт работы с active admin, можно вполне себе широкий функционал на нем сделать в сроки, близкие у нулевым. Джанговская админка лучше только тем, что не нужно подключать 1 новый модуль в приложение, на мой взгляд.

Nikita
31.07.2017
17:42:36
Блин, как называется гем для работы с нейросетями на руби?

Александр
31.07.2017
17:42:42
хех, согласен, малый бизнес

v
31.07.2017
17:43:19
для них есть rails-admin и актив админ

Александр
31.07.2017
17:44:43
Nikita
31.07.2017
17:45:03
спасибо

Антон
31.07.2017
18:40:44
Google
Антон
31.07.2017
18:42:09
для них есть rails-admin и актив админ
блин, у малого бизнеса и так полно проблем, не предлагайте ему AA

прекратите

пазязя

немутите

v
31.07.2017
18:46:26
да он сам найдет, ну

"rails админка" в гугле

и вуаля

первый файл в папке /admin

Антон
31.07.2017
18:47:15
ну и писало бы гугло: нету, нельзя, ненадо, побойся, аза-аза

и на конфах надо говорить: рельсы крутые, потому что им не нужна админка

вы хотите иметь в озможность вписать в поле: израсходовано -8(минус восемь) литров бензина, или отлаженные бизнес процессы?

Страница 1149 из 1684