首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >Rails/Heroku/Cloudflare:域更改后无法验证CSRF令牌的真实性

Rails/Heroku/Cloudflare:域更改后无法验证CSRF令牌的真实性
EN

Stack Overflow用户
提问于 2020-03-08 10:39:51
回答 2查看 693关注 0票数 2

我们有一个使用Devise 4.6.2的Rails 5.2.3应用程序在生产中,并部署在Heroku。这个应用程序使用了一个域名example.com,一切都很正常。今天我们需要将域名更改为app.example.com (example.com现在是一个WordPress站点),现在当我们尝试登录我们得到的应用程序时:

代码语言:javascript
复制
Can't verify CSRF token authenticity
Completed 422 Unprocessable Entity in 19ms
ActionController::InvalidAuthenticityToken (ActionController::InvalidAuthenticityToken):
vendor/bundle/ruby/2.6.0/gems/actionpack-5.2.3/lib/action_controller/metal/request_forgery_protection.rb:211:in `handle_unverified_request'

我意识到的一件事是,现在我们的生产应用程序没有设置会话cookie。我们的暂存应用程序(使用cookie域名)设置了一个名为“_myapp_session”的cookie (它仍然工作得很好),而在我们的生产应用程序中没有设置cookie。当我在谷歌上搜索这个的时候,我发现有一些提到了session_store.rb配置(我们甚至没有这个文件),所以我在配置/初始化程序中创建了这个文件,并尝试将其设置为我们的域和app.example.com::all,但似乎没有任何区别。

Rails.application.config.session_store :cookie_store, key: '_app_myapp_session', domain: :all

我在这里错过了什么?为什么域名更改会阻止应用程序创建会话cookie?哦,我们使用Cloudflare作为域名服务器,它的__cfduid cookie设置正确。这可能是相关的吗?

EN

回答 2

Stack Overflow用户

发布于 2020-03-08 21:22:39

因此,很明显,它确实与云晕有关。我们在Cloudflare的DNS上的app.example.com条目被“代理”了,一旦我将它设置为"DNS only“并等待几分钟,我们的会话cookie就开始再次出现。

我刚刚意识到Cloudflare有自己的缓存,所以我已经清除了它,并将尝试再次使用"proxied“设置,但如果这不起作用,我将只使用它作为DNS。

如果有人知道为什么Cloudflare的代理设置会阻止设置cookie的详细信息,请让我知道。谢谢!

票数 1
EN

Stack Overflow用户

发布于 2020-04-04 20:48:15

你读过这篇关于Cloudflare缓存页面和CSRF的文章吗?

糟糕的tl;dr:如果你缓存一个带有CSRF保护表单的页面,你必须使用Ajax更新de CSRF。

https://blog.cloudflare.com/the-curious-case-of-caching-csrf-tokens/

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/60584046

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档