
v
31.07.2017
16:33:02
добавить проверку еще пары-тройки параметров

Ракета
31.07.2017
16:33:27
ээ

ojab
31.07.2017
16:33:36
куки проверять

Ракета
31.07.2017
16:33:38
так CSRF и дает проверку чтобы только с твоего сайта

Google

Ракета
31.07.2017
16:33:39
отправлялось

v
31.07.2017
16:33:46

Ракета
31.07.2017
16:33:46
да куки вбить - изи
как нет?))

v
31.07.2017
16:34:13
если ты скопируешь значение csrf - ты сможешь и через postman отправить

Ракета
31.07.2017
16:34:35
ну тогда и сессию надо копировать же
ну точнее куки

v
31.07.2017
16:35:02
если у тебя в контактной форме используется csrf-токен - ты думаешь .сайт заодно и куки ставит?

Ракета
31.07.2017
16:36:02
а где по -твоему хранится токен для проверки с тем что в форме стоит?))

F
31.07.2017
16:36:39

v
31.07.2017
16:37:00

F
31.07.2017
16:37:07
оно не случайно генерится?

Google

v
31.07.2017
16:37:12
он через hidden field в форме передается

Ракета
31.07.2017
16:37:25
Controller actions are protected from Cross-Site Request Forgery (CSRF) attacks by including a token in the rendered HTML for your application. This token is stored as a random string in the session, to which an attacker does not have access.
с документации
пожалуйста
изучайте
и не вводите людей в заблуждение
скопируете форму с токеном и отправите с другого сайта, ничего не выйдет, т.к. куков на другом домене не будет

ojab
31.07.2017
16:41:27
CSRF в общем случае к кукам отношения не имеет

Ракета
31.07.2017
16:41:59
ну как это не имеет
технически в рельсах по умолчанию имеет

v
31.07.2017
16:42:04

ojab
31.07.2017
16:42:05
в рельсах да, по умолчанию хранится в сессии

Ракета
31.07.2017
16:42:07
самое прямое
СЕССИЯ = КУКИ
по УМОЛЧАНИЮ
в рельсе
все данные в куках хранятся, все переменные
просто шифрованные

F
31.07.2017
16:42:52
сессия хранится на сервере, куки на клиенте

Ракета
31.07.2017
16:43:03
ахахаха

Google

Ракета
31.07.2017
16:43:06
с чего ты решил вдруг?
сессия может и в базе данных хранится
ребята вы вообще о чем говорите
по умоланию сессия настроена на CookieStore
все данные в куках хранятся и только
ничего на сервере не хранится, не смешите людей, почитайе доки

ojab
31.07.2017
16:44:45
да-да, secret_key_base тоже на клиенте

F
31.07.2017
16:44:59
http://guides.rubyonrails.org/security.html#sessions

Ракета
31.07.2017
16:45:00
секрет кей нужен только для шифрования куков
я говорю про данные непосредственно в сессии уже

F
31.07.2017
16:47:48
CSRF токен каждый раз новый когда я обновляю страницу

Ракета
31.07.2017
16:49:37

F
31.07.2017
16:52:49
проверил, у меня запрос отправляется даже если не указать authenticity_token в параметрах

Ракета
31.07.2017
16:52:55
можешь еще открыть куки и посмотреть
каждый запрос они меняются
ну открой документацию и сделай по шагам

F
31.07.2017
16:53:43
не помогает csrf предотвратить от посторонней отправки

Ракета
31.07.2017
16:53:53
ну потому что ты документацию читать не можешь
не умеешь
все там работает идеально

Google

ojab
31.07.2017
16:55:00
и Ракета нас покинул

spartakusQ
31.07.2017
16:55:37

ojab
31.07.2017
17:01:28

Admin
ERROR: S client not available

F
31.07.2017
17:03:24
есть. через rest client
post запросом

ojab
31.07.2017
17:05:08
приложение через rails new без других параметров создавал?

v
31.07.2017
17:08:20

Александр
31.07.2017
17:20:20
я же говорю про конкретную нишу - быстрого прототипирования бизнес идеи

Vladimir
31.07.2017
17:27:04

v
31.07.2017
17:41:07

Nikita
31.07.2017
17:42:36
Блин, как называется гем для работы с нейросетями на руби?

Александр
31.07.2017
17:42:42
хех, согласен, малый бизнес

v
31.07.2017
17:43:19
для них есть rails-admin и актив админ

Александр
31.07.2017
17:44:43

Nikita
31.07.2017
17:45:03
спасибо

Антон
31.07.2017
18:40:44

Google

Антон
31.07.2017
18:42:09
прекратите
пазязя
немутите

v
31.07.2017
18:46:26
да он сам найдет, ну
"rails админка" в гугле
и вуаля
первый файл в папке /admin

Антон
31.07.2017
18:47:15
ну и писало бы гугло: нету, нельзя, ненадо, побойся, аза-аза
и на конфах надо говорить: рельсы крутые, потому что им не нужна админка
вы хотите иметь в озможность вписать в поле: израсходовано -8(минус восемь) литров бензина, или отлаженные бизнес процессы?