【问题标题】:Rails CanCanCan/RoleModel/Canard: limit to user doesn't workRails CanCanCan/RoleModel/Canard:对用户的限制不起作用
【发布时间】:2017-11-06 15:22:38
【问题描述】:

设置:

  • Rails 5.1,Ruby 2.4.0
  • 从 Devise Extended 创建的 User.rb CanCanCan 和 Canard(包括 RoleModel)
  • Collection has_many Items(不工作)
  • Wishlist has_many WishlistItems(确实有效)

来自 user.rb:

acts_as_user :roles => [ :guest, :user, :entity_admin, :admin, :super_admin ]

这些存储在用户表中的角色掩码字段中(值映射到 1、2、4、8、16)。

在 Admin 和 Super_admin 级别上,一切正常,但它被定义为完全开放,所以这是意料之中的:

manage[:all]

在用户层面,仅限于用户拥有的物品:

# app/abilities/users.rb
Canard::Abilities.for(:user) do
  can [:read], :all

  can [:manage], Collection do |collection|
    collection.try(:user) == @user
  end

  can [:manage], Item, :collection => { user_id: user.id }

  can [:manage], Wishlist do |wishlist|
    wishlist.try(:user) == @user
  end

  can [:manage], WishlistItem do |wi|
    wi.try(:user) == @user
  end
end

我也尝试过更简单的声明:

can [:manage], Collection, user_id: @user.id

无济于事。

在控制器中,事物被相应地加载和授权:

# app/controllers/collections_controller.rb:6
load_and_authorize_resource :collection, except: [:index, :show, :create]

# app/controllers/items_controller.rb:6-7
load_and_authorize_resource :collection
load_and_authorize_resource :item, through: :collection

#app/controllers/collections_controller Finder method from before_action
private
def set_collection
  @collection = @user.collections.friendly.find(params[:id]).decorate
end

所以我可以创建一个集合,在控制台中它属于正确的用户。 但是,当我尝试对其进行任何编辑时,我收到了 CanCan 错误(“您无权访问此页面。”)。添加项目会静默失败。

我确定这是我的用户错误,但我终生无法解决。

【问题讨论】:

  • 那么...您的错误/问题是什么?
  • 加粗错误

标签: ruby-on-rails ruby devise cancancan


【解决方案1】:

似乎已使用 CanCanCan 授权的对象已被修饰。您可以在能力.rb 中重载can?authorize!,如下所示:

def can?(action, subject, *extra_args)
  subject_arg = subject.is_a?(Draper::Decorator) ? subject.model : subject
  super(action, subject_arg, *extra_args)
end

def authorize!(action, subject, *extra_args)
  subject_arg = subject.is_a?(Draper::Decorator) ? subject.model : subject
  super(action, subject_arg, *extra_args)
end

这将处理任何将装饰对象传递给能力检查的情况。

【讨论】:

    猜你喜欢
    • 2015-12-12
    • 2017-08-08
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2011-12-13
    相关资源
    最近更新 更多