Ma règle est de ne pas autoriser les comptes anonymes. Je ne peux donc pas accéder aux routes du plugin. Ce dont j’aurais besoin, c’est d’un moyen de créer une route adaptée à ce type de scénario.
Par exemple,
# Rails 3.2 par défaut laisse passer la requête avec une session vide # Nous sommes ici plus rigoristes en annulant la session / current_user # puis en levant une exception CSRF def handle_unverified_request # NOTE : La clé API est secrète ; son utilisation rend inutile le jeton CSRF unless is_api? || is_user_api? super clear_current_user render plain: "[\"BAD CSRF\"]", status: 403 end end
Une façon de notifier, durant ce flux ou tout le flux d’authentification, qu’un contrôleur et une action reçus via des paramètres (définis automatiquement lors de l’appel d’une route) peuvent contourner toutes les vérifications et exécuter la route.
Je ne maîtrise pas parfaitement le fonctionnement global, mais puisqu’il existe une option d’accès anonyme, je suis certain qu’une solution est possible.
Cela permettrait aux utilisateurs de chiffrer la charge utile si nécessaire, mais pour des mises à jour génériques du système, cela serait très utile.