rails csrf

rails的ActionController::RequestForgeryProtection,处理CSRF

  1. 至少从rails 4.1.7开始,只对XMLHttpRequest的get请求不做验证。对于跨源的script的src造成的请求默认阻止。
    RequestForgeryProtection.html
  2. 在Rails5中protect_from_forgery默认启用。