La mia regola è: nessun account anonimo. Quindi non posso accedere alle rotte del plugin. Ciò di cui avrei bisogno è un modo per creare una rotta per questo tipo di scenario.
Ad esempio,
# Rails 3.2 predefinito lascia passare la richiesta con una sessione vuota # qui siamo più pedanti e annulliamo la sessione / current_user # e poi solleviamo un'eccezione CSRF def handle_unverified_request # NOTA: la chiave API è segreta; averla invalida la necessità di un token CSRF unless is_api? || is_user_api? super clear_current_user render plain: "[\"BAD CSRF\"]", status: 403 end end
Un modo per notificare, durante questo flusso o l’intero flusso di autenticazione, che un controller e un’azione ricevuti tramite parametri (impostati automaticamente quando si chiama una rotta) possono bypassare tutto ed eseguire la rotta.
Non sono pienamente consapevole di come funzioni tutto, ma dato che esiste un’opzione di accesso anonimo, sono sicuro che ci sia un modo per farlo.
Ciò permetterebbe alle persone di crittografare il payload se necessario, ma per l’aggiornamento del sistema con informazioni generiche sarebbe utile.