Не удается проверить аутентификацию CSRF-маркера. Rails 4.1

Я разрабатываю простой сайт, который позволяет администраторам создавать вопросы, и пользователи решают их. Я использую ActiveAdmin для части администратора и простые вызовы AJAX для части, определяющей пользователя. Попытка входа в систему через ActiveAdmin:: Devise была успешной, но вход в систему был невозможен. Я удалил все файлы cookie, и с тех пор я не могу выполнять POST-действия без исключения аутентификации токена CSRF. У меня есть правильный meta_tags в голове моего application.html.erb, объявленного jquery_ujs (другие потоки говорят об общей проблеме), и в обоих действиях POST существует токен аутентификации. Я попытался даже избежать проверки через skip_before_filter: verify_authenticity_token, но ActiveAdmin Login и POST Example продолжают сбой. Журналы ниже, вы можете видеть, что существуют токены. Я также показываю Gemfile в случае, если любой из них сломает что-то с CSRF.

  • Версия Rails [4.1.0]
  • Ruby Version [2.1]
  • Версия Phusion Passenger [4.0.41]

Спасибо заранее.

application.html.erb

<head>
  <title>Introducción Matematicas</title>
  <%= stylesheet_link_tag    "application", media: "all"%>
  <%= javascript_include_tag "application", "data-turbolinks-track" => true %>
  <link href="#" onclick="location.href='http://fonts.googleapis.com/css?family=Roboto:100,300,400,500,700|Roboto+Slab:300,400'; return false;" rel="stylesheet" type="text/css">
  <%= csrf_meta_tags %>
</head>

application.js

//= require jquery
//= require jquery_ujs
//= require_tree ../../../vendor/assets/javascripts/.
//= require_tree .

Контроллер аппликации

class ApplicationController < ActionController::Base
  # Prevent CSRF attacks by raising an exception.
  # For APIs, you may want to use :null_session instead.
  protect_from_forgery with: :null_session
  #skip_before_filter :verify_authenticity_token
  before_filter :configure_permitted_parameters, if: :devise_controller?
  protected
  def configure_permitted_parameters
      devise_parameter_sanitizer.for(:sign_up) do |u|
        u.permit :name,:college, :email, :password, :password_confirmation
      end
  end
end

Журнал входа в систему

INFO -- : Processing by ActiveAdmin::Devise::SessionsController#create as HTML
INFO -- :   Parameters: {"utf8"=>"✓", "authenticity_token"=>"aRZK3470X6+FJPANEuHAiwVW4NZwMzCkXtoZ1qlhQ0o=", "admin_user"=>{"email"=>"[email protected]", "password"=>"[FILTERED]", "remember_me"=>"0"}, "commit"=>"Login"}
WARN -- : Can't verify CSRF token authenticity
INFO -- : Completed 401 Unauthorized in 110ms
INFO -- : Processing by ActiveAdmin::Devise::SessionsController#new as HTML
INFO -- :   Parameters: {"utf8"=>"✓", "authenticity_token"=>"aRZK3470X6+FJPANEuHAiwVW4NZwMzCkXtoZ1qlhQ0o=", "admin_user"=>{"email"=>"[email protected]", "password"=>"[FILTERED]", "remember_me"=>"0"}, "commit"=>"Login"}
WARN -- : Can't verify CSRF token authenticity
INFO -- :   Rendered vendor/cache/ruby/2.1.0/bundler/gems/active_admin-a460d8d2ab37/app/views/active_admin/devise/shared/_links.erb (2.0ms)
INFO -- :   Rendered vendor/cache/ruby/2.1.0/bundler/gems/active_admin-a460d8d2ab37/app/views/active_admin/devise/sessions/new.html.erb within layouts/active_admin_logged_out (73.0ms)
INFO -- : Completed 200 OK in 302ms (Views: 80.2ms | ActiveRecord: 0.0ms)

Простой POST через журнал AJAX

INFO -- : Processing by QuestionsController#check_question as JS
INFO -- :   Parameters: {"utf8"=>"✓", "que_id"=>"44", "authenticity_token"=>"CjaAx+B36JPc1PUIhta0vIuOTKX4UhrFWlmYHAd+KWY=", "question"=>{"id"=>"169"}, "commit"=>"Verificar Respuesta", "id"=>"6"}
WARN -- : Can't verify CSRF token authenticity
INFO -- :   Rendered answers/_answer.html.erb (1.2ms)
INFO -- :   Rendered questions/check_question.js.erb (17.0ms)
INFO -- : Completed 200 OK in 94ms

Gemfile

source 'https://rubygems.org'
gem 'rails', '4.1.0'
#gem 'ckeditor'
gem 'mysql2', "0.3.15"
gem 'devise'
gem 'activeadmin', github: 'gregbell/active_admin'
gem 'sass-rails', '~> 4.0.0'
gem 'uglifier', '>= 1.3.0'
gem 'execjs'
gem 'therubyracer'
gem 'coffee-rails', '~> 4.0.0'
gem 'jquery-rails'
gem 'turbolinks'
gem 'jbuilder', '~> 1.2'
group :doc do
  gem 'sdoc', require: false
end
gem 'minitest'

Ответ 1

skip_before_filter :verify_authenticity_token

Whoa, не делайте этого. Это общий взлом, и если вы случайно оставите это в своем коде, вы только что создали серьезную проблему безопасности.

Итак, почему вы удалили свои файлы cookie? Если я правильно прочитал ваш вопрос, потому что ваша функция выхода была нарушена? Как насчет того, как вы узнаете, почему выход из системы не работает и исправить это. Вероятно, неплохо пойти и создать еще одну проблему (минуя аутентификацию CSRF) вместо исправления исходной проблемы.

Тем временем перезапустите локальный сервер разработки и запустите новую вкладку в своем браузере. Посмотрите, что это делает CSRF, по крайней мере, уйти, а затем вернуться к проблеме выхода из системы.

Ответ 2

Обычно вы будете иметь эту проблему при вызове из AJAX. Вы можете просто отправить маркер вместе с сообщением

headers : {
      'X-CSRF-TOKEN': $('meta[name="csrf-token"]').attr('content') // X-CSRF-TOKEN is used for Ruby on Rails Tokens
}

в вашем почтовом вызове ajax и убедитесь, что у вас

<%= csrf_meta_tags %>

в вашем HTML.

Никогда не используйте этот

skip_before_filter :verify_authenticity_token