青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

qiezi的學習園地

AS/C/C++/D/Java/JS/Python/Ruby

  C++博客 :: 首頁 :: 新隨筆 ::  ::  :: 管理 ::
一、前言

出于數據安全性考慮,某些破壞性鏈接應該使用post請求,比如一個刪除記錄的請求。

除了腳本確認以外,服務端還需要post驗證,因為腳本是可以繞過的。想像你的頁面上有一個刪除鏈接,只作了客戶端腳本確認(老的scaffold生成代碼有這問題),被google找到了,它一個請求就會讓你的數據丟失。

rails對于這類請求的處理,是通過verify方法,默認的scaffold生成代碼有如下內容:

??#?GETs?should?be?safe?(see?http://www.w3.org/2001/tag/doc/whenToUseGet.html)
??verify?:method?=>?:post,?:only?=>?[?:destroy,?:create,?:update?],
?????????
:redirect_to?=>?{?:action?=>?:list?}

只有post請求時,destroy才會被允許,如果是get,就會被重定向到list。

二、實現

我自己實現了一個method_dispatch,當請求一個/test/a時,如果是get,則會直接執行TestController#a;如果是post,則會執行TestController#a_post,a_post應該是protected,這樣不會直接暴露給客戶,get/post就嚴格區分開來了。

method_dispatch現在是直接實現在ApplicationController中的,代碼如下:

class?ApplicationController?<?ActionController::Base
??protected
??def?self
.method_dispatch(*methods)
????before_filter?
:do_method_dispatch,?:only?=>?methods.flatten.map(&:to_sym)
??end

??private
??def?do_method_dispatch
????
if?request.post??&&?respond_to?("#{action_name}_post")
??????
eval("#{action_name}_post")
??????
return?false
????end
??end
end

由于ApplicationController里面的方法會被子類繼承到,所以必須嚴格處理訪問級別。

使用如下:

class?TestController?<?ApplicationController
??method_dispatch?
:a

??def?
index
??end

??def?a
????render?
:text?=>?'get?a'
??end
??def?b
????render?
:text?=>?'get?b'
??end
??protected
??def?a_post
????render?
:text?=>?'post?a'
??end
??def?b_post
????render?
:text?=>?'post?b'
??end
end

注意a_post,b_post要被保護起來防止直接調用。

index.rhtml里面演示了使用get和post的情況:

<%=?link_to?"Get?a",?:action?=>?'a'?%>
<%=?link_to?"Post?a",?{:action?=>?'a'},?{:post?=>?true}?%><br?/>

<%=?link_to?"Get?b",?:action?=>?'b'?%>
<%=?link_to?"Post?b",?{:action?=>?'b'},?{:post?=>?true}?%><br?/>

rails在處理有:post => true參數的link_to時,生成的代碼如下:

<a?href="/test/a"?onclick="var?f?=?document.createElement('form');
?????? this.parentNode.appendChild(f);?f.method?=?'POST';?f.action?=?this.href;?f.submit();return?false;"
>Post?a</a>

經測試上面代碼工作情況良好,使用get訪問/test/a時,顯示get a;使用post訪問時,顯示post a。使用get訪問/test/b時,顯示get b;使用post時,顯示get b,因為b并沒有使用method_dispatch。

三、應用

下面的posts_controller.rb是scaffold生成的:

class?PostsController?<?ApplicationController
??def?
index
????list
????render?
:action?=>?'list'
??end

??
#?GETs?should?be?safe?(see?http://www.w3.org/2001/tag/doc/whenToUseGet.html)
??verify?:method?=>?:post,?:only?=>?[?:destroy,?:create,?:update?],
?????????
:redirect_to?=>?{?:action?=>?:list?}

??def?list
????
@post_pages,?@posts?=?paginate?:posts,?:per_page?=>?10
??end

??def?show
????
@post?=?Post.find(params[:id])
??end

??def?new
????
@post?=?Post.new
??end

??def?create
????
@post?=?Post.new(params[:post])
????
if?@post.save
??????flash[
:notice]?=?'Post?was?successfully?created.'
??????redirect_to?
:action?=>?'list'
????
else
??????render?
:action?=>?'new'
????end
??end

??def?edit
????
@post?=?Post.find(params[:id])
??end

??def?update
????
@post?=?Post.find(params[:id])
????
if?@post.update_attributes(params[:post])
??????flash[
:notice]?=?'Post?was?successfully?updated.'
??????redirect_to?
:action?=>?'show',?:id?=>?@post
????
else
??????render?
:action?=>?'edit'
????end
??end

??def?destroy
????Post
.find(params[:id]).destroy
????redirect_to?
:action?=>?'list'
??end
end

可以看到,它添加了verify,但action過多,需要在verify中維護一份對應方法名,稍不留神就容易出現漏洞。

我把它修改如下:

class?PostsController?<?ApplicationController
??method_dispatch?
:new,?:edit,?:destroy

??def?
index
????list
????render?
:action?=>?'list'
??end

??def?list
????
@post_pages,?@posts?=?paginate?:posts,?:per_page?=>?10
??end

??def?show
????
@post?=?Post.find(params[:id])
??end

??def?new
????
@post?=?Post.new
??end

??def?edit
????
@post?=?Post.find(params[:id])
??end

??def?destroy
????render?
:inline?=>?<<-EOS
????? Are you sure?
??????
<%=?link_to?"Yes",?{},?:post?=>?true?%>
??????
<%=?link_to?"No",?:action?=>?'edit', :id => params[:id]%>
????EOS
??end

??protected
??def?destroy_post
????Post
.find(params[:id]).destroy
????redirect_to?
:action?=>?'list'
??end
??def?edit_post
????
@post?=?Post.find(params[:id])
????
if?@post.update_attributes(params[:post])
??????flash[
:notice]?=?'Post?was?successfully?updated.'
??????redirect_to?
:action?=>?'show',?:id?=>?@post
????
else
??????render?
:action?=>?'edit'
????end
??end
??def?new_post
????
@post?=?Post.new(params[:post])
????
if?@post.save
??????flash[
:notice]?=?'Post?was?successfully?created.'
??????redirect_to?
:action?=>?'list'
????
else
??????render?
:action?=>?'new'
????end
??end
end

相應地,還需要把new.rhtml中的action從create修改到new,把edit.rhtml中的action從update修改到edit。

這樣的修改把必須使用post請求的action隱藏起來,而相應的get操作是不修改或刪除記錄的,如果以post請求,才會自動調用這些保護的方法。
posted on 2006-09-17 11:13 qiezi 閱讀(783) 評論(3)  編輯 收藏 引用 所屬分類: Ruby
青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            久久成人久久爱| 午夜精品美女自拍福到在线| 久久综合九色99| 久久久久成人精品| 亚洲国产另类久久久精品极度| 欧美成年人视频网站欧美| 裸体一区二区| 一区二区三区产品免费精品久久75 | 在线看片成人| 亚洲国产女人aaa毛片在线| 欧美高清在线视频观看不卡| 一本色道久久综合亚洲精品婷婷| 一区二区三区 在线观看视频| 国产精品久久久久aaaa樱花| 久久中文字幕一区| 欧美激情在线有限公司| 午夜精品福利电影| 久久久噜噜噜久噜久久| 在线午夜精品| 欧美尤物一区| 亚洲精品欧美激情| 亚洲在线成人| 亚洲人成久久| 欧美亚洲午夜视频在线观看| 久久久久国产精品人| 亚洲青色在线| 久久av二区| 亚洲在线视频免费观看| 久久综合国产精品| 亚洲在线电影| 男女激情久久| 久久精品盗摄| 欧美日本韩国一区二区三区| 久久午夜羞羞影院免费观看| 欧美视频网址| 亚洲激情视频在线播放| 国产综合婷婷| 亚洲一区二区视频| 99国产精品私拍| 久久免费黄色| 久久激情五月丁香伊人| 欧美三区在线| 亚洲国产精品久久精品怡红院| 国产欧美成人| 亚洲午夜精品久久| 一区二区高清| 欧美激情按摩| 亚洲国产欧美一区二区三区久久| 国产一区二区视频在线观看| 亚洲图片欧美日产| 亚洲视频日本| 欧美激情一区二区三区在线视频观看 | 国产精品v欧美精品v日本精品动漫| 美女露胸一区二区三区| 国产欧美日韩在线| 亚洲一二三区在线观看| 一区二区三区www| 欧美日韩精品在线| 亚洲日韩欧美一区二区在线| 亚洲精品一区在线| 免费日韩av电影| 欧美成人亚洲成人日韩成人| 一区二区视频免费完整版观看| 午夜久久资源| 久久久久久噜噜噜久久久精品| 国产麻豆日韩| 欧美一级大片在线观看| 久久久久久亚洲精品中文字幕| 国产日韩欧美夫妻视频在线观看| 亚洲一区欧美激情| 久久爱91午夜羞羞| 国产一区二区三区免费观看| 欧美在线一区二区| 免费成人在线观看视频| 亚洲国产欧美一区二区三区同亚洲 | 午夜精品久久| 久久久九九九九| 伊人久久大香线| 免费观看在线综合| 亚洲伦理网站| 性欧美xxxx视频在线观看| 国产麻豆日韩| 老鸭窝亚洲一区二区三区| 亚洲国产精品精华液网站| 亚洲午夜激情网站| 国产精品一区二区三区观看 | 欧美高清影院| 欧美性生交xxxxx久久久| 亚洲网站在线播放| 久久久久一区二区三区| 最近看过的日韩成人| 欧美色欧美亚洲另类二区| 欧美一级在线视频| 欧美国产三区| 先锋资源久久| 亚洲国产婷婷香蕉久久久久久99| 欧美精品在线观看91| 亚洲一区二区三区免费在线观看| 久久久99免费视频| 亚洲精品影视| 国内成人精品2018免费看| 欧美伦理91i| 欧美一区二区视频免费观看| 亚洲二区在线视频| 久久gogo国模啪啪人体图| 91久久久在线| 国产一区二区三区久久久| 欧美日韩精品综合| 久久久亚洲国产天美传媒修理工 | 欧美+亚洲+精品+三区| 亚洲一区二区欧美日韩| 韩国一区二区在线观看| 欧美日韩日本视频| 久久综合国产精品台湾中文娱乐网| 夜色激情一区二区| 欧美激情亚洲视频| 久久精品99国产精品酒店日本| av成人黄色| 亚洲国产精品福利| 国产一区二区你懂的| 欧美性淫爽ww久久久久无| 欧美顶级少妇做爰| 久久精品视频在线免费观看| 亚洲一区二区在线视频| 亚洲精品国产精品国自产在线| 久久亚洲一区二区三区四区| 性欧美1819性猛交| 亚洲欧美另类国产| 这里只有视频精品| 一区二区不卡在线视频 午夜欧美不卡在 | 欧美三级小说| 欧美激情一区二区三区| 免费在线观看成人av| 六月天综合网| 老司机免费视频一区二区| 久久精品主播| 久久久久国产精品一区二区| 先锋资源久久| 欧美一区二区三区四区在线观看 | 亚洲欧美激情视频| 亚洲无线一线二线三线区别av| 亚洲国产成人精品女人久久久| 久久阴道视频| 蜜桃久久精品乱码一区二区| 卡一卡二国产精品| 久久人人爽爽爽人久久久| 久久久人成影片一区二区三区观看| 午夜精品999| 午夜日韩福利| 久久国产欧美精品| 久久综合婷婷| 欧美国产精品v| 欧美黑人一区二区三区| 亚洲电影第1页| 亚洲美女在线国产| 亚洲午夜激情网页| 午夜亚洲激情| 亚洲精品裸体| 夜夜爽www精品| 亚洲中字黄色| 久久激五月天综合精品| 久久久精品日韩欧美| 老鸭窝毛片一区二区三区| 欧美激情一区二区| 国产精品毛片大码女人| 国产婷婷色一区二区三区| 在线日韩日本国产亚洲| 亚洲精品少妇| 亚洲女同在线| 另类尿喷潮videofree| 亚洲国产合集| 亚洲一卡久久| 久久只有精品| 国产精品久久久999| 国产在线精品成人一区二区三区| 1000部国产精品成人观看| 一区二区成人精品| 久久乐国产精品| 亚洲日本黄色| 久久国产日韩| 欧美日韩在线直播| 激情91久久| 亚洲一区二区三区免费观看| 久久久亚洲精品一区二区三区| 亚洲成在线观看| 亚洲一区二三| 欧美精品v国产精品v日韩精品| 国产精品视频免费在线观看| 亚洲电影免费观看高清完整版在线观看 | 久久久国产成人精品| 亚洲国产99| 欧美一区二区免费| 国产精品扒开腿爽爽爽视频| 亚洲高清三级视频| 欧美亚洲三级| 亚洲美女中文字幕| 蜜臀久久99精品久久久画质超高清| 国产精品婷婷| 中日韩午夜理伦电影免费| 免费日韩av片|