1 статья с этим тегом
Rails поставляется с соглашениями и безопасными значениями по умолчанию (защита от CSRF, Strong Parameters, ORM), но продакшн-инциденты приходят из эксплуатации. Это рабочий справочник: (1) приоритетный чек-лист хардинга (P0–P2), (2) руководство по областям — секреты и credentials (master key/secret_key_base), продакшн-конфигурация (force_ssl, без раскрытия исключений), CVE gem'ов, Strong Parameters/Mass Assignment, авторизация (Pundit, область владельца), инъекции и опасные методы (интерполяция в where/send/constantize), сессии/cookie/CSRF, SSRF/загрузки, и (3) чек-лист самопроверки. Только защита — без шагов атаки.