青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

qiezi的學習園地

AS/C/C++/D/Java/JS/Python/Ruby

  C++博客 :: 首頁 :: 新隨筆 ::  ::  :: 管理 ::
一、前言

出于數據安全性考慮,某些破壞性鏈接應該使用post請求,比如一個刪除記錄的請求。

除了腳本確認以外,服務端還需要post驗證,因為腳本是可以繞過的。想像你的頁面上有一個刪除鏈接,只作了客戶端腳本確認(老的scaffold生成代碼有這問題),被google找到了,它一個請求就會讓你的數據丟失。

rails對于這類請求的處理,是通過verify方法,默認的scaffold生成代碼有如下內容:

??#?GETs?should?be?safe?(see?http://www.w3.org/2001/tag/doc/whenToUseGet.html)
??verify?:method?=>?:post,?:only?=>?[?:destroy,?:create,?:update?],
?????????
:redirect_to?=>?{?:action?=>?:list?}

只有post請求時,destroy才會被允許,如果是get,就會被重定向到list。

二、實現

我自己實現了一個method_dispatch,當請求一個/test/a時,如果是get,則會直接執行TestController#a;如果是post,則會執行TestController#a_post,a_post應該是protected,這樣不會直接暴露給客戶,get/post就嚴格區分開來了。

method_dispatch現在是直接實現在ApplicationController中的,代碼如下:

class?ApplicationController?<?ActionController::Base
??protected
??def?self
.method_dispatch(*methods)
????before_filter?
:do_method_dispatch,?:only?=>?methods.flatten.map(&:to_sym)
??end

??private
??def?do_method_dispatch
????
if?request.post??&&?respond_to?("#{action_name}_post")
??????
eval("#{action_name}_post")
??????
return?false
????end
??end
end

由于ApplicationController里面的方法會被子類繼承到,所以必須嚴格處理訪問級別。

使用如下:

class?TestController?<?ApplicationController
??method_dispatch?
:a

??def?
index
??end

??def?a
????render?
:text?=>?'get?a'
??end
??def?b
????render?
:text?=>?'get?b'
??end
??protected
??def?a_post
????render?
:text?=>?'post?a'
??end
??def?b_post
????render?
:text?=>?'post?b'
??end
end

注意a_post,b_post要被保護起來防止直接調用。

index.rhtml里面演示了使用get和post的情況:

<%=?link_to?"Get?a",?:action?=>?'a'?%>
<%=?link_to?"Post?a",?{:action?=>?'a'},?{:post?=>?true}?%><br?/>

<%=?link_to?"Get?b",?:action?=>?'b'?%>
<%=?link_to?"Post?b",?{:action?=>?'b'},?{:post?=>?true}?%><br?/>

rails在處理有:post => true參數的link_to時,生成的代碼如下:

<a?href="/test/a"?onclick="var?f?=?document.createElement('form');
?????? this.parentNode.appendChild(f);?f.method?=?'POST';?f.action?=?this.href;?f.submit();return?false;"
>Post?a</a>

經測試上面代碼工作情況良好,使用get訪問/test/a時,顯示get a;使用post訪問時,顯示post a。使用get訪問/test/b時,顯示get b;使用post時,顯示get b,因為b并沒有使用method_dispatch。

三、應用

下面的posts_controller.rb是scaffold生成的:

class?PostsController?<?ApplicationController
??def?
index
????list
????render?
:action?=>?'list'
??end

??
#?GETs?should?be?safe?(see?http://www.w3.org/2001/tag/doc/whenToUseGet.html)
??verify?:method?=>?:post,?:only?=>?[?:destroy,?:create,?:update?],
?????????
:redirect_to?=>?{?:action?=>?:list?}

??def?list
????
@post_pages,?@posts?=?paginate?:posts,?:per_page?=>?10
??end

??def?show
????
@post?=?Post.find(params[:id])
??end

??def?new
????
@post?=?Post.new
??end

??def?create
????
@post?=?Post.new(params[:post])
????
if?@post.save
??????flash[
:notice]?=?'Post?was?successfully?created.'
??????redirect_to?
:action?=>?'list'
????
else
??????render?
:action?=>?'new'
????end
??end

??def?edit
????
@post?=?Post.find(params[:id])
??end

??def?update
????
@post?=?Post.find(params[:id])
????
if?@post.update_attributes(params[:post])
??????flash[
:notice]?=?'Post?was?successfully?updated.'
??????redirect_to?
:action?=>?'show',?:id?=>?@post
????
else
??????render?
:action?=>?'edit'
????end
??end

??def?destroy
????Post
.find(params[:id]).destroy
????redirect_to?
:action?=>?'list'
??end
end

可以看到,它添加了verify,但action過多,需要在verify中維護一份對應方法名,稍不留神就容易出現漏洞。

我把它修改如下:

class?PostsController?<?ApplicationController
??method_dispatch?
:new,?:edit,?:destroy

??def?
index
????list
????render?
:action?=>?'list'
??end

??def?list
????
@post_pages,?@posts?=?paginate?:posts,?:per_page?=>?10
??end

??def?show
????
@post?=?Post.find(params[:id])
??end

??def?new
????
@post?=?Post.new
??end

??def?edit
????
@post?=?Post.find(params[:id])
??end

??def?destroy
????render?
:inline?=>?<<-EOS
????? Are you sure?
??????
<%=?link_to?"Yes",?{},?:post?=>?true?%>
??????
<%=?link_to?"No",?:action?=>?'edit', :id => params[:id]%>
????EOS
??end

??protected
??def?destroy_post
????Post
.find(params[:id]).destroy
????redirect_to?
:action?=>?'list'
??end
??def?edit_post
????
@post?=?Post.find(params[:id])
????
if?@post.update_attributes(params[:post])
??????flash[
:notice]?=?'Post?was?successfully?updated.'
??????redirect_to?
:action?=>?'show',?:id?=>?@post
????
else
??????render?
:action?=>?'edit'
????end
??end
??def?new_post
????
@post?=?Post.new(params[:post])
????
if?@post.save
??????flash[
:notice]?=?'Post?was?successfully?created.'
??????redirect_to?
:action?=>?'list'
????
else
??????render?
:action?=>?'new'
????end
??end
end

相應地,還需要把new.rhtml中的action從create修改到new,把edit.rhtml中的action從update修改到edit。

這樣的修改把必須使用post請求的action隱藏起來,而相應的get操作是不修改或刪除記錄的,如果以post請求,才會自動調用這些保護的方法。
posted on 2006-09-17 11:13 qiezi 閱讀(790) 評論(3)  編輯 收藏 引用 所屬分類: Ruby
青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            欧美日韩精品久久| 国产精品久久久999| 亚洲欧洲中文日韩久久av乱码| 亚洲欧美日韩中文视频| 欧美在线视频播放| 黄色成人在线免费| 能在线观看的日韩av| 亚洲第一页在线| 久久精品一二三| 欧美激情91| 亚洲视频在线一区| 国产真实乱子伦精品视频| 免费在线视频一区| 欧美日韩一区国产| 久久久综合精品| 亚洲视频精选在线| 麻豆精品在线视频| 亚洲国产精选| 欧美自拍偷拍| 美国十次了思思久久精品导航| 一区二区高清视频| 精品96久久久久久中文字幕无| 欧美日本在线一区| 性欧美大战久久久久久久免费观看 | 日韩一区二区精品| 国产一区二区三区的电影| 欧美激情网站在线观看| 久久免费观看视频| 欧美一级一区| 亚洲欧美大片| 一本色道久久综合亚洲91| 免费不卡在线视频| 一本久道久久综合狠狠爱| 亚洲国产婷婷香蕉久久久久久99| 亚洲免费观看高清完整版在线观看熊 | 依依成人综合视频| 国产美女诱惑一区二区| 欧美日韩免费观看一区| 国产婷婷一区二区| 国产一区二区三区日韩欧美| 99在线精品视频| 在线亚洲美日韩| 女生裸体视频一区二区三区| 蜜桃久久av| 午夜在线a亚洲v天堂网2018| 欧美偷拍一区二区| 麻豆精品精华液| 国产婷婷精品| 先锋影音久久久| 久久久午夜视频| 久久久久久久尹人综合网亚洲| 欧美在线亚洲在线| 中日韩美女免费视频网站在线观看 | 亚洲黑丝一区二区| 久久人人爽人人爽| 国外成人在线视频| 久久久蜜桃一区二区人| 午夜精品久久久久99热蜜桃导演| 国产精品成人久久久久| 亚洲在线播放电影| 欧美影院成人| 久久中文精品| 国产精品日韩欧美综合| 欧美性猛交xxxx乱大交蜜桃| 亚洲精品乱码久久久久久| 亚洲肉体裸体xxxx137| 久久久久久久国产| 欧美中文字幕第一页| 欧美电影打屁股sp| 国产精品v亚洲精品v日韩精品| 亚洲精品视频在线观看免费| 亚洲国产女人aaa毛片在线| 欧美激情区在线播放| 亚洲视频大全| 亚洲欧美在线播放| 一区二区三区在线观看欧美 | 国产在线观看一区| 久久综合狠狠| 亚洲区免费影片| 午夜在线观看欧美| 一区二区三区在线免费观看| 欧美成人有码| 亚洲欧美成人一区二区在线电影| 国产日韩欧美a| 欧美国产精品劲爆| 国产精品久久久久久久久免费樱桃| 国产综合自拍| 亚洲电影免费观看高清完整版在线观看| 免费看成人av| 亚洲欧美日韩另类精品一区二区三区| 女主播福利一区| 欧美三级黄美女| 久久久久久久久久久久久女国产乱| 久久裸体视频| 亚洲视频在线观看三级| 欧美在线免费观看| 亚洲免费黄色| 欧美sm重口味系列视频在线观看| 欧美国产亚洲另类动漫| 国语精品中文字幕| 亚洲片在线资源| 国产日韩精品一区二区| 欧美亚洲午夜视频在线观看| 欧美在线视屏| 一区二区国产精品| 久久影音先锋| 久久九九精品| 国产精品一区2区| 亚洲欧洲在线免费| 欧美精品日韩www.p站| 欧美一区二区免费观在线| 女人天堂亚洲aⅴ在线观看| 欧美一区二区三区免费在线看 | 久久精品国产欧美激情| 一区二区三区日韩欧美| 在线观看一区二区精品视频| 久久久午夜视频| 日韩视频不卡中文| 两个人的视频www国产精品| 性亚洲最疯狂xxxx高清| 欧美日韩99| 欧美韩日精品| 精品1区2区| 欧美亚洲综合在线| 午夜精品久久久久久久久久久久| 一本大道久久a久久精品综合| 亚洲国产专区校园欧美| 91久久精品国产91久久性色tv| 国产亚洲成av人在线观看导航| 一本一本a久久| 一本色道久久加勒比88综合| 欧美jjzz| 亚洲国产成人久久综合| 亚洲黑丝一区二区| 美腿丝袜亚洲色图| 嫩草国产精品入口| 亚洲激情专区| 欧美电影在线观看完整版| 欧美激情一区| 亚洲美女av电影| 欧美精品在线一区二区| 99精品视频免费全部在线| 亚洲一级一区| 久久久久国产一区二区| 久色成人在线| 欧美日韩国产色综合一二三四 | 亚洲第一天堂无码专区| 亚洲日本欧美| 欧美成人免费小视频| 91久久精品国产| 亚洲尤物在线视频观看| 国产日韩欧美视频| 久久精品色图| 亚洲国产一二三| 亚洲欧美日韩在线综合| 国产婷婷精品| 久久天天躁狠狠躁夜夜爽蜜月| 欧美激情一区二区三级高清视频 | 噜噜噜91成人网| 亚洲肉体裸体xxxx137| 亚洲一区二区三区欧美| 国产一区二区三区成人欧美日韩在线观看 | 国产精品va在线| 午夜亚洲性色视频| 欧美成va人片在线观看| 一区二区三区欧美激情| 国产精品夜夜嗨| 免费欧美日韩| 亚洲欧美卡通另类91av | 亚洲一区二区三区视频| 亚洲激情校园春色| 国产精品久久久久久亚洲毛片| 先锋影音网一区二区| 欧美激情欧美狂野欧美精品| 这里只有精品在线播放| 国产视频在线一区二区| 欧美大尺度在线观看| 午夜在线成人av| 亚洲精品中文字幕有码专区| 女同性一区二区三区人了人一| 亚洲视频成人| 经典三级久久| 欧美午夜精品理论片a级大开眼界| 欧美亚洲在线播放| 亚洲黄色免费电影| 久久精品一区| 亚洲一区二区三区四区中文 | 亚洲欧美另类国产| 亚洲精品社区| 影视先锋久久| 国产欧美va欧美不卡在线| 欧美激情精品久久久| 久久成人久久爱| 久久久久久久国产| 亚洲一品av免费观看| 亚洲精品日韩欧美| 亚洲国产另类精品专区| 国产综合欧美| 国产一区欧美| 国产日产欧产精品推荐色|