【发布时间】:2015-03-11 03:00:25
【问题描述】:
我正在使用 Rails 4 构建我的网站。我希望功能 A 对用户 X 进行身份验证,功能 B 对用户 Y 进行身份验证,其他功能对所有用户进行身份验证。目前我正在通过设置用户模型和会话来实现安全和身份验证机制。
我不希望未经身份验证的人访问我的 rails 应用程序中的数据。我的问题是我不确定我的机制是否足够安全,因为我不确定我是否已经彻底考虑了所有情况。如果仅在系统被黑客入侵时才发现系统不安全,那将是有害的。如何确保和测试它是否足够安全?
或者我应该使用著名的 gem Devise 而不是实现我的身份验证机制?我知道使用开源项目会导致一个问题,每个人都知道你的安全和身份验证机制是如何工作的,但是Devise 的有效性应该由许多用户测试。
【问题讨论】:
-
是的,您应该使用经过了大量同行评审和成千上万次安装验证的现成解决方案。每一次。
-
如果您想知道自己的代码是否安全,请分享源代码并在发布之前请求同行评审。此外,您不会是第一个花钱请人入侵您的系统,只是为了看看他们是否可以。
标签: ruby-on-rails security authentication devise