首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >自动化中的CSRF

自动化中的CSRF
EN

Stack Overflow用户
提问于 2013-01-17 15:35:33
回答 1查看 861关注 0票数 4

假设我们有一些自动化测试POST请求。由于Rails内置的CSRF保护,如果不包含CSRF-token,这些POST请求将无法工作。

在这种情况下运行自动化的最佳实践是什么?

我们需要在每个自定义的非GET请求中包含CSRF令牌吗?(如果“是”,那么“如何?”)

或者更好的做法是配置app来禁用自动化的CSRF保护?

EN

回答 1

Stack Overflow用户

回答已采纳

发布于 2013-01-18 05:13:23

我不确定是什么让你一开始问这个问题,但我很高兴回答这个问题:)

简而言之,这取决于您将用于自动化测试的工具。如果你要在答案的标签中使用工具- cucumber with watir -那么一切都会像预期的那样工作,因为这些工具将直接使浏览器自动化。

这意味着测试的行为将类似于现实生活中的用户-如果CSRF令牌检查对现实生活中的用户有效,那么它也将在您的自动化测试中起作用。你不会通过这些测试手动提交任何POST请求(至少你不应该这样做),但你需要在网页上填写一个表单并提交该表单-这意味着由Rails生成的CSRF令牌也会被提交,一切都会很好。

但是,如果出于某种奇怪的原因,您需要手动创建POST请求,那么您必须禁用test环境的CSRF检查。

票数 1
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/14374195

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档