青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

qiezi的學習園地

AS/C/C++/D/Java/JS/Python/Ruby

  C++博客 :: 首頁 :: 新隨筆 ::  ::  :: 管理 ::
一、前言

出于數據安全性考慮,某些破壞性鏈接應該使用post請求,比如一個刪除記錄的請求。

除了腳本確認以外,服務端還需要post驗證,因為腳本是可以繞過的。想像你的頁面上有一個刪除鏈接,只作了客戶端腳本確認(老的scaffold生成代碼有這問題),被google找到了,它一個請求就會讓你的數據丟失。

rails對于這類請求的處理,是通過verify方法,默認的scaffold生成代碼有如下內容:

??#?GETs?should?be?safe?(see?http://www.w3.org/2001/tag/doc/whenToUseGet.html)
??verify?:method?=>?:post,?:only?=>?[?:destroy,?:create,?:update?],
?????????
:redirect_to?=>?{?:action?=>?:list?}

只有post請求時,destroy才會被允許,如果是get,就會被重定向到list。

二、實現

我自己實現了一個method_dispatch,當請求一個/test/a時,如果是get,則會直接執行TestController#a;如果是post,則會執行TestController#a_post,a_post應該是protected,這樣不會直接暴露給客戶,get/post就嚴格區分開來了。

method_dispatch現在是直接實現在ApplicationController中的,代碼如下:

class?ApplicationController?<?ActionController::Base
??protected
??def?self
.method_dispatch(*methods)
????before_filter?
:do_method_dispatch,?:only?=>?methods.flatten.map(&:to_sym)
??end

??private
??def?do_method_dispatch
????
if?request.post??&&?respond_to?("#{action_name}_post")
??????
eval("#{action_name}_post")
??????
return?false
????end
??end
end

由于ApplicationController里面的方法會被子類繼承到,所以必須嚴格處理訪問級別。

使用如下:

class?TestController?<?ApplicationController
??method_dispatch?
:a

??def?
index
??end

??def?a
????render?
:text?=>?'get?a'
??end
??def?b
????render?
:text?=>?'get?b'
??end
??protected
??def?a_post
????render?
:text?=>?'post?a'
??end
??def?b_post
????render?
:text?=>?'post?b'
??end
end

注意a_post,b_post要被保護起來防止直接調用。

index.rhtml里面演示了使用get和post的情況:

<%=?link_to?"Get?a",?:action?=>?'a'?%>
<%=?link_to?"Post?a",?{:action?=>?'a'},?{:post?=>?true}?%><br?/>

<%=?link_to?"Get?b",?:action?=>?'b'?%>
<%=?link_to?"Post?b",?{:action?=>?'b'},?{:post?=>?true}?%><br?/>

rails在處理有:post => true參數的link_to時,生成的代碼如下:

<a?href="/test/a"?onclick="var?f?=?document.createElement('form');
?????? this.parentNode.appendChild(f);?f.method?=?'POST';?f.action?=?this.href;?f.submit();return?false;"
>Post?a</a>

經測試上面代碼工作情況良好,使用get訪問/test/a時,顯示get a;使用post訪問時,顯示post a。使用get訪問/test/b時,顯示get b;使用post時,顯示get b,因為b并沒有使用method_dispatch。

三、應用

下面的posts_controller.rb是scaffold生成的:

class?PostsController?<?ApplicationController
??def?
index
????list
????render?
:action?=>?'list'
??end

??
#?GETs?should?be?safe?(see?http://www.w3.org/2001/tag/doc/whenToUseGet.html)
??verify?:method?=>?:post,?:only?=>?[?:destroy,?:create,?:update?],
?????????
:redirect_to?=>?{?:action?=>?:list?}

??def?list
????
@post_pages,?@posts?=?paginate?:posts,?:per_page?=>?10
??end

??def?show
????
@post?=?Post.find(params[:id])
??end

??def?new
????
@post?=?Post.new
??end

??def?create
????
@post?=?Post.new(params[:post])
????
if?@post.save
??????flash[
:notice]?=?'Post?was?successfully?created.'
??????redirect_to?
:action?=>?'list'
????
else
??????render?
:action?=>?'new'
????end
??end

??def?edit
????
@post?=?Post.find(params[:id])
??end

??def?update
????
@post?=?Post.find(params[:id])
????
if?@post.update_attributes(params[:post])
??????flash[
:notice]?=?'Post?was?successfully?updated.'
??????redirect_to?
:action?=>?'show',?:id?=>?@post
????
else
??????render?
:action?=>?'edit'
????end
??end

??def?destroy
????Post
.find(params[:id]).destroy
????redirect_to?
:action?=>?'list'
??end
end

可以看到,它添加了verify,但action過多,需要在verify中維護一份對應方法名,稍不留神就容易出現漏洞。

我把它修改如下:

class?PostsController?<?ApplicationController
??method_dispatch?
:new,?:edit,?:destroy

??def?
index
????list
????render?
:action?=>?'list'
??end

??def?list
????
@post_pages,?@posts?=?paginate?:posts,?:per_page?=>?10
??end

??def?show
????
@post?=?Post.find(params[:id])
??end

??def?new
????
@post?=?Post.new
??end

??def?edit
????
@post?=?Post.find(params[:id])
??end

??def?destroy
????render?
:inline?=>?<<-EOS
????? Are you sure?
??????
<%=?link_to?"Yes",?{},?:post?=>?true?%>
??????
<%=?link_to?"No",?:action?=>?'edit', :id => params[:id]%>
????EOS
??end

??protected
??def?destroy_post
????Post
.find(params[:id]).destroy
????redirect_to?
:action?=>?'list'
??end
??def?edit_post
????
@post?=?Post.find(params[:id])
????
if?@post.update_attributes(params[:post])
??????flash[
:notice]?=?'Post?was?successfully?updated.'
??????redirect_to?
:action?=>?'show',?:id?=>?@post
????
else
??????render?
:action?=>?'edit'
????end
??end
??def?new_post
????
@post?=?Post.new(params[:post])
????
if?@post.save
??????flash[
:notice]?=?'Post?was?successfully?created.'
??????redirect_to?
:action?=>?'list'
????
else
??????render?
:action?=>?'new'
????end
??end
end

相應地,還需要把new.rhtml中的action從create修改到new,把edit.rhtml中的action從update修改到edit。

這樣的修改把必須使用post請求的action隱藏起來,而相應的get操作是不修改或刪除記錄的,如果以post請求,才會自動調用這些保護的方法。
posted on 2006-09-17 11:13 qiezi 閱讀(790) 評論(3)  編輯 收藏 引用 所屬分類: Ruby
青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            免费在线看成人av| 国产精品v欧美精品v日韩精品| 亚洲国产免费| 国产一区二区av| 国产亚洲欧美色| 韩国欧美一区| 亚洲人成精品久久久久| 亚洲精品一区二区三区av| 亚洲精品小视频在线观看| 亚洲图片激情小说| 欧美专区第一页| 美女免费视频一区| 亚洲国产成人高清精品| 亚洲国产你懂的| 亚洲在线电影| 久久嫩草精品久久久精品| 欧美激情精品久久久久久蜜臀 | 亚洲影院色在线观看免费| 午夜亚洲精品| 欧美激情国产日韩精品一区18| 亚洲午夜小视频| 亚洲精品欧美日韩专区| 99综合视频| 久久精品视频网| 欧美精品日韩一区| 久久久综合免费视频| 欧美日韩1区2区| 国产精品一区在线观看你懂的| 狠狠色丁香婷婷综合| 日韩亚洲精品电影| 久久女同精品一区二区| 夜色激情一区二区| 美国成人直播| 国产亚洲精品综合一区91| 日韩视频永久免费观看| 久久狠狠久久综合桃花| 91久久精品一区| 久久精品成人| 国产精品萝li| 亚洲作爱视频| 亚洲成人资源网| 久久精品噜噜噜成人av农村| 欧美午夜在线视频| 亚洲日本aⅴ片在线观看香蕉| 欧美一区二区三区另类| 一区二区三区高清在线观看| 蜜臀av性久久久久蜜臀aⅴ| 国产一区自拍视频| 久久动漫亚洲| 亚洲欧美日韩国产综合精品二区 | 久久精品综合一区| 欧美亚男人的天堂| 99视频在线观看一区三区| 你懂的视频欧美| 久久久久久一区| 一区在线免费观看| 可以看av的网站久久看| 欧美在线视频免费| 国产在线不卡精品| 麻豆成人在线观看| 久久夜色精品国产| 亚洲激情在线视频| 亚洲福利在线看| 欧美激情1区| 一区二区三区国产在线| 亚洲理论在线| 国产精品久久久久久久久久ktv| 亚洲每日在线| 亚洲免费不卡| 国产精品久久亚洲7777| 欧美制服第一页| 久久全国免费视频| 日韩一级精品视频在线观看| 日韩视频永久免费观看| 国产精品久久久久久影院8一贰佰| 亚洲永久免费av| 香蕉久久夜色精品| 亚洲国产精品成人综合| 亚洲精品视频一区二区三区| 欧美午夜一区二区三区免费大片 | 亚洲二区视频在线| 欧美日韩一区二区精品| 欧美一区二区三区久久精品茉莉花 | 亚洲视频axxx| 国产精品极品美女粉嫩高清在线| 亚洲一区欧美二区| 午夜一级久久| 91久久精品美女| 中文国产成人精品| 国语自产精品视频在线看抢先版结局 | 久久这里只有| 欧美日产一区二区三区在线观看 | 午夜一级久久| 久久久久久久综合日本| 一本色道久久88综合亚洲精品ⅰ| 一区二区三区免费网站| 国产一区在线视频| 亚洲美女av网站| 国产日韩欧美麻豆| 亚洲国产成人tv| 国产亚洲一区二区三区在线播放| 久久综合色影院| 欧美精品一区二区三区在线播放 | 99亚洲视频| 欧美一区二区高清在线观看| 日韩视频―中文字幕| 欧美一区二区在线免费播放| 野花国产精品入口| 久久男人资源视频| 久久www成人_看片免费不卡| 欧美大尺度在线观看| 久久精品国产69国产精品亚洲| 欧美激情在线观看| 久久综合色88| 国产午夜亚洲精品不卡| aa级大片欧美三级| 亚洲国产欧美不卡在线观看| 亚洲欧美日韩在线高清直播| 99这里只有久久精品视频| 老司机67194精品线观看| 欧美亚洲专区| 国产精品久久久一区二区| 亚洲精品国偷自产在线99热| 亚洲国产日韩一区| 久久婷婷蜜乳一本欲蜜臀| 久久精品国产久精国产一老狼| 欧美日韩在线播放三区| 亚洲人成在线播放网站岛国| 亚洲国产精品999| 久久亚洲不卡| 美国十次成人| 狠狠色丁香婷婷综合久久片| 亚洲欧美一区二区三区在线| 午夜精品亚洲| 国产美女精品| 欧美jizzhd精品欧美巨大免费| 这里只有精品视频| 美女久久一区| 毛片一区二区三区| 国内揄拍国内精品久久| 欧美有码视频| 久久综合久色欧美综合狠狠| 国产亚洲激情在线| 午夜精品一区二区三区在线播放| 香蕉乱码成人久久天堂爱免费| 国产精品xxxxx| 亚洲欧美国产视频| 久久精品综合网| 精品成人久久| 欧美高清视频在线| 99国内精品久久| 午夜精品在线观看| 国产一区二区在线观看免费播放| 久久国产欧美| 欧美黑人在线播放| 亚洲视频日本| 国产在线欧美| 欧美片在线观看| 亚洲免费小视频| 欧美成人精品在线播放| 亚洲日本免费电影| 国产精品你懂的在线| 欧美一区91| 亚洲欧洲日韩综合二区| 午夜精品久久久久久久99热浪潮| 国产日韩欧美另类| 欧美大片在线观看一区| 在线性视频日韩欧美| 久久在线91| 中文欧美在线视频| 国产一区av在线| 欧美国产综合| 亚洲欧美亚洲| 91久久久精品| 久久久久久亚洲综合影院红桃| 亚洲日本无吗高清不卡| 国产精品午夜春色av| 美女网站在线免费欧美精品| 亚洲视频www| 亚洲激情在线观看视频免费| 欧美在线观看一区| 一本色道久久综合| 亚洲国产高清视频| 国产精品一级二级三级| 欧美国产日韩精品| 久久精品在线播放| 亚洲午夜伦理| 亚洲精品一区二区三区婷婷月| 久久精品毛片| 亚洲综合精品| 日韩亚洲一区二区| 在线播放日韩| 国产精品一区二区在线| 欧美日本视频在线| 久久亚洲一区二区| 久久国内精品自在自线400部| 99视频精品在线| 亚洲国产美女| 欧美jizz19性欧美| 久久久精品免费视频|