私のルールは、匿名アカウントを許可しないことです。そのため、プラグインのルートにアクセスできません。このシナリオに対応するルートを生成する方法が必要です。
例えば、
# デフォルトの Rails 3.2 は、空のセッションでリクエストを通過させます # ここではより厳格に対応し、セッションと current_user を null 化 # その後、CSRF 例外を発生させます def handle_unverified_request # 注: API キーは秘密であり、これが無効であれば CSRF トークンの必要性はなくなります unless is_api? || is_user_api? super clear_current_user render plain: "[\"BAD CSRF\"]", status: 403 end end
このフロー、あるいは認証の全体フローにおいて、パラメータ経由で受け取ったコントローラとアクション(ルート呼び出し時に自動的に設定される)がすべてのチェックをバイパスしてルートを実行できるように通知する仕組みが必要です。
すべての仕組みを完全に理解しているわけではありませんが、匿名アクセスオプションが存在する以上、実現方法はあるはずです。
これにより、必要に応じてペイロードを暗号化できるだけでなく、システムへの一般的な情報更新にも役立ちます。