В главе 8 руководства по рельсам Майкл Хартл вводит идею «запоминания токенов», чтобы запомнить сессию даже после закрытия браузера.Он упоминает, что сеанс состоит из токена запоминания, который указывает на пользователя, и этот токен запоминания хранится в объекте пользователя.
Ранее в этом уроке мы проделали большую работу по хэшированию наших паролей, поэтомучто если наша база данных взломана, наши пароли все еще в безопасности.Тем не менее, с введением Remember_tokens, нарушение базы данных приведет к появлению простого текстового токена запоминания, что облегчает подделку сеанса.
Возможно, в этом есть некоторая «магия» (как обычно кажется).на рельсы, которые мешают CSRF даже с правильным, действительным токеном для запоминания ... кто-нибудь может просветить меня?