rails4 9 Security

9.1 Basic Authentication

基本认证

如果你想要在线发布你的blog,任何人都能够增加,编辑和删除articles,或者删除comments。

 

Rails提供了一个简易的HTTP验证系统,在这种情况下能足以胜任。

 

在ArticlesController里,我们需要用一个方式来阻止访问任意的actions,如果访问者没有被认证的,这儿我们可以用Rails http_basic_authenticate_with 方法,如果在那个方法允许的情况下, 来允许访问所需求的action。

 

为了使用这个认证系统,我们明确规定它位于ArticlesController的顶部,在这个例子中,我们需要用户对于每一个action都要被认证,除了index和show,因此我们来编辑这个文件 app/controllers/articles_controller.rb:

classArticlesController < ApplicationController

 

  http_basic_authenticate_with name: "dhh", password: "secret", except: [:index, :show]

 

  defindex

    @articles= Article.all

  end

 

  # snipped for brevity

我们同样地只允许认证的用户来删除comments,因此在CommentsController中来编辑文件 app/controllers/comments_controller.rb

classCommentsController < ApplicationController

 

  http_basic_authenticate_with name: "dhh", password: "secret", only: :destroy

 

  defcreate

    @article= Article.find(params[:article_id])

    ...

  end

 

  # snipped for brevity

现在你想要创建一个新的article,你将会受到一个基本HTTP认证的挑战

 

对于Rails应用程序,其他的认证方法也是可用的。在Rails中有两个比较流行的认证插件是  Devise rails engine 和 Authlogic gem, 以及还有一些其他的。



 

 

original text: http://guides.rubyonrails.org/getting_started.html#security

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值