Если вы хотите сохранить существующие параметры и не подвергать себя атакам XSS, обязательно очистите хэш параметров, оставив только параметры, которые может отправлять ваше приложение:
# inline
<%= link_to 'Link', params.slice(:sort).merge(per_page: 20) %>
Если вы используете его в нескольких местах, очистите параметры в контроллере:
# your_controller.rb
@params = params.slice(:sort, :per_page)
# view
<%= link_to 'Link', @params.merge(per_page: 20) %>