# Rails-Sicherheit (Ruby on Rails) > CSRF-Schutz, SQL-Injection, XSS, Mass Assignment, Secrets-Verwaltung, HTTPS - 22 Interview-Fragen - Senior - [Interview-Fragen: Ruby on Rails](https://sharpskill.dev/de/technologies/ruby-on-rails/interviewfragen.md) ## 1. Welchen Mechanismus verwendet Rails standardmäßig zum Schutz vor CSRF-Angriffen? **Antwort** Rails generiert pro Session ein eindeutiges CSRF-Token und bindet es über ein Hidden-Feld automatisch in Formulare ein. Dieses Token wird serverseitig für jede Nicht-GET-Anfrage überprüft. Der form_with-Helper fügt dieses Token automatisch ein, und protect_from_forgery ist im ApplicationController standardmäßig aktiviert. ## 2. Wie deaktiviert man den CSRF-Schutz für eine bestimmte Action in einem API-Controller? **Antwort** Die Methode skip_before_action :verify_authenticity_token deaktiviert die CSRF-Prüfung für bestimmte Actions. Das ist üblich bei APIs, die token-basierte Authentifizierung (JWT, API key) statt Sessions verwenden. Es wird empfohlen, diese Ausnahme mit der Option only auf die unbedingt notwendigen Actions zu beschränken. ## 3. Welche Schwachstelle wird in diesem Code ausgenutzt: User.where("name = '#{params[:name]}'")? **Antwort** Die direkte Interpolation von params in einer SQL-Abfrage ermöglicht SQL-Injection. Ein Angreifer kann name="'; DROP TABLE users; --" senden, um beliebigen SQL-Code auszuführen. Verwenden Sie stattdessen ActiveRecord-Platzhalter: User.where(name: params[:name]) oder User.where("name = ?", params[:name]). ## 19 weitere Fragen verfügbar - Welche ActiveRecord-Methode schützt automatisch vor SQL-Injection? - Wie schützt Rails in ERB-Views automatisch vor XSS-Angriffen? Kostenlos registrieren: https://sharpskill.dev/de/login ## Weitere Ruby on Rails-Interviewthemen - [Ruby-Grundlagen](https://sharpskill.dev/de/technologies/ruby-on-rails/interviewfragen/ruby-basics.md): 25 Fragen, Junior - [Objektorientierte Programmierung in Ruby](https://sharpskill.dev/de/technologies/ruby-on-rails/interviewfragen/ruby-oop.md): 20 Fragen, Junior - [Rails-Grundlagen](https://sharpskill.dev/de/technologies/ruby-on-rails/interviewfragen/rails-fundamentals.md): 18 Fragen, Junior - [Routing & Controllers](https://sharpskill.dev/de/technologies/ruby-on-rails/interviewfragen/routing-controllers.md): 22 Fragen, Junior - [ActiveRecord-Grundlagen](https://sharpskill.dev/de/technologies/ruby-on-rails/interviewfragen/active-record-basics.md): 25 Fragen, Junior - [Views & ERB-Templates](https://sharpskill.dev/de/technologies/ruby-on-rails/interviewfragen/views-erb-templates.md): 20 Fragen, Junior - [ActiveRecord-Assoziationen](https://sharpskill.dev/de/technologies/ruby-on-rails/interviewfragen/active-record-associations.md): 24 Fragen, Mid-Level - [Fortgeschrittene ActiveRecord-Abfragen](https://sharpskill.dev/de/technologies/ruby-on-rails/interviewfragen/active-record-queries.md): 28 Fragen, Mid-Level - [Rails-Formulare](https://sharpskill.dev/de/technologies/ruby-on-rails/interviewfragen/rails-forms.md): 20 Fragen, Mid-Level - [Authentifizierung & Autorisierung](https://sharpskill.dev/de/technologies/ruby-on-rails/interviewfragen/authentication-authorization.md): 22 Fragen, Mid-Level - [Moderne Asset Pipeline & Frontend](https://sharpskill.dev/de/technologies/ruby-on-rails/interviewfragen/rails-asset-pipeline.md): 18 Fragen, Mid-Level - [Rails API-Modus](https://sharpskill.dev/de/technologies/ruby-on-rails/interviewfragen/rails-api-mode.md): 20 Fragen, Mid-Level - [Testen mit RSpec](https://sharpskill.dev/de/technologies/ruby-on-rails/interviewfragen/rails-testing-rspec.md): 24 Fragen, Mid-Level - [ActiveJob & Background Jobs](https://sharpskill.dev/de/technologies/ruby-on-rails/interviewfragen/active-job-background-jobs.md): 20 Fragen, Mid-Level - [ActionCable & WebSockets](https://sharpskill.dev/de/technologies/ruby-on-rails/interviewfragen/action-cable-websockets.md): 18 Fragen, Mid-Level - [ActionMailer](https://sharpskill.dev/de/technologies/ruby-on-rails/interviewfragen/action-mailer.md): 18 Fragen, Mid-Level - [ActiveStorage](https://sharpskill.dev/de/technologies/ruby-on-rails/interviewfragen/active-storage.md): 20 Fragen, Mid-Level - [Caching-Strategien](https://sharpskill.dev/de/technologies/ruby-on-rails/interviewfragen/caching-strategies.md): 20 Fragen, Mid-Level - [Fortgeschrittene Migrationen](https://sharpskill.dev/de/technologies/ruby-on-rails/interviewfragen/database-migrations-advanced.md): 20 Fragen, Mid-Level - [Rails Engines & modulare Apps](https://sharpskill.dev/de/technologies/ruby-on-rails/interviewfragen/rails-engines-modular-apps.md): 18 Fragen, Senior - [Performance-Optimierung](https://sharpskill.dev/de/technologies/ruby-on-rails/interviewfragen/performance-optimization.md): 26 Fragen, Senior - [Rails Design Patterns](https://sharpskill.dev/de/technologies/ruby-on-rails/interviewfragen/rails-design-patterns.md): 22 Fragen, Senior - [Ruby-Metaprogrammierung](https://sharpskill.dev/de/technologies/ruby-on-rails/interviewfragen/ruby-metaprogramming.md): 20 Fragen, Senior - [GraphQL mit Rails](https://sharpskill.dev/de/technologies/ruby-on-rails/interviewfragen/graphql-rails.md): 20 Fragen, Senior - [Deployment & Produktion](https://sharpskill.dev/de/technologies/ruby-on-rails/interviewfragen/rails-deployment-production.md): 20 Fragen, Senior - [Monitoring & Logging](https://sharpskill.dev/de/technologies/ruby-on-rails/interviewfragen/monitoring-logging.md): 20 Fragen, Senior - [Rails-Upgrade-Strategien](https://sharpskill.dev/de/technologies/ruby-on-rails/interviewfragen/rails-upgrade-strategies.md): 18 Fragen, Senior --- Source: SharpSkill (https://sharpskill.dev), tech interview preparation for your real stack. HTML version of this page: https://sharpskill.dev/de/technologies/ruby-on-rails/interviewfragen/rails-security