该标签下有 1 篇文章
Rails 自带约定和安全默认值(CSRF 防护、Strong Parameters、ORM),但生产事故来自运营。这是一份实务参考:(1) 优先级排序的加固清单(P0–P2);(2) 分领域指引——密钥与 credentials(master key/secret_key_base)、生产环境配置(force_ssl、不暴露异常)、gem CVE、Strong Parameters/Mass Assignment、授权(Pundit、所有者范围)、注入与危险方法(where 拼接/send/constantize)、会话/Cookie/CSRF、SSRF/上传;(3) 自查清单。仅防御,不含攻击步骤。