2014-11-24 30 views

回答

1

參數被消毒。別擔心。這是一個來自Rails控制檯的片段。

Pry session with in a Rails console

+0

我其實只是重讀這個問題,我意識到我檢查了錯誤的說法,那是愚蠢的'.-。'那麼很可能,你應該關心的路線幫手的安全性。我敢打賭它也是安全的,但比抱歉更安全。不要急於。 – 2014-11-24 22:16:26

1

params[:bar]簡單地返回一個值,這可能是一個StringFixnumArray等,這是不超過傳遞任何其他link_to PARAMS不同。由於您的示例只會發送GET請求,因此不需要Rails約定以外的其他警告。

正如@tadman提到,link_to會妥善處理這個逃逸,所以你可以把任意數據,而不用XSS關注。

如果你將它更改爲POSTPUTPATCH,或DELETE要求,可以考慮使用button_to代替。

+0

值得一提的是'link_to'會妥善處理這個逃逸,所以你可以把任意的數據沒有在這裏爲XSS關注。 – tadman 2014-11-24 19:55:44

相關問題