Вы отправляете его не как параметр, а как заголовок. Используйте это вместо params[:permiso]
:
request.env['HTTP_PERMISO']
Дополнительное примечание: Нет смысла делать
params[:permiso] && params[:permiso] == "soy-un-token-secreto"
Это эквивалентно
params[:permiso] == "soy-un-token-secreto"`
, так как "soy-un-token-secreto"
не может быть равно nil
или false
.