【发布时间】:2014-11-28 13:41:21
【问题描述】:
在: http://api.rubyonrails.org/classes/ActionController/RequestForgeryProtection.html
这决定了跨站点请求伪造验证。以下函数:
def non_xhr_javascript_response?
content_type =~ %r(\Atext/javascript) && !request.xhr?
end
最终意味着即使令牌无效,也没有为 CSRF 验证 XHR 请求?
这是为什么? XHR 请求是否意味着 CRSF 不需要使用 Auth Token 进行验证?
【问题讨论】:
标签: ruby-on-rails ajax csrf