Со мной случилось то же самое, но проблема была в том, что я сделал запрос ajax. Это исправлено (в хамле). Это гарантирует, что все запросы ajax содержат токен csrf:
:coffee
require ['jquery'], ($)->
$.ajaxSetup
headers:
'X-CSRF-Token': $('meta[name="csrf-token"]').attr('content')
Убедитесь, что это в шапке:
= csrf_meta_tags