# Seguridad en Rails (Ruby on Rails) > Protección CSRF, inyección SQL, XSS, mass assignment, gestión de secrets, HTTPS - 22 preguntas de entrevista - Senior - [Preguntas de entrevista: Ruby on Rails](https://sharpskill.dev/es/technologies/ruby-on-rails/preguntas-entrevista.md) ## 1. ¿Qué mecanismo usa Rails por defecto para protegerse contra los ataques CSRF? **Respuesta** Rails genera un token CSRF único por sesión y lo incluye automáticamente en los formularios mediante un campo hidden. Este token se verifica del lado del servidor para cada petición que no sea GET. El helper form_with inserta automáticamente este token, y protect_from_forgery está activado por defecto en ApplicationController. ## 2. ¿Cómo desactivar la protección CSRF para una acción específica en un controller de API? **Respuesta** El método skip_before_action :verify_authenticity_token desactiva la verificación CSRF para acciones específicas. Esto es común en APIs que usan autenticación basada en token (JWT, API key) en lugar de sesiones. Se recomienda limitar esta excepción a las acciones estrictamente necesarias usando la opción only. ## 3. ¿Qué vulnerabilidad se explota en este código: User.where("name = '#{params[:name]}'")? **Respuesta** La interpolación directa de params en una consulta SQL permite la inyección SQL. Un atacante puede enviar name="'; DROP TABLE users; --" para ejecutar código SQL arbitrario. Hay que usar los placeholders de ActiveRecord en su lugar: User.where(name: params[:name]) o User.where("name = ?", params[:name]). ## 19 preguntas más disponibles - ¿Qué método de ActiveRecord protege automáticamente contra la inyección SQL? - ¿Cómo protege Rails automáticamente contra los ataques XSS en las vistas ERB? Regístrate gratis: https://sharpskill.dev/es/login ## Otros temas de entrevista Ruby on Rails - [Fundamentos de Ruby](https://sharpskill.dev/es/technologies/ruby-on-rails/preguntas-entrevista/ruby-basics.md): 25 preguntas, Junior - [Programación orientada a objetos en Ruby](https://sharpskill.dev/es/technologies/ruby-on-rails/preguntas-entrevista/ruby-oop.md): 20 preguntas, Junior - [Fundamentos de Rails](https://sharpskill.dev/es/technologies/ruby-on-rails/preguntas-entrevista/rails-fundamentals.md): 18 preguntas, Junior - [Routing & Controllers](https://sharpskill.dev/es/technologies/ruby-on-rails/preguntas-entrevista/routing-controllers.md): 22 preguntas, Junior - [Fundamentos de ActiveRecord](https://sharpskill.dev/es/technologies/ruby-on-rails/preguntas-entrevista/active-record-basics.md): 25 preguntas, Junior - [Views y plantillas ERB](https://sharpskill.dev/es/technologies/ruby-on-rails/preguntas-entrevista/views-erb-templates.md): 20 preguntas, Junior - [Asociaciones de ActiveRecord](https://sharpskill.dev/es/technologies/ruby-on-rails/preguntas-entrevista/active-record-associations.md): 24 preguntas, Mid-Level - [Consultas avanzadas de ActiveRecord](https://sharpskill.dev/es/technologies/ruby-on-rails/preguntas-entrevista/active-record-queries.md): 28 preguntas, Mid-Level - [Formularios Rails](https://sharpskill.dev/es/technologies/ruby-on-rails/preguntas-entrevista/rails-forms.md): 20 preguntas, Mid-Level - [Autenticación y Autorización](https://sharpskill.dev/es/technologies/ruby-on-rails/preguntas-entrevista/authentication-authorization.md): 22 preguntas, Mid-Level - [Asset Pipeline moderno y frontend](https://sharpskill.dev/es/technologies/ruby-on-rails/preguntas-entrevista/rails-asset-pipeline.md): 18 preguntas, Mid-Level - [Modo API de Rails](https://sharpskill.dev/es/technologies/ruby-on-rails/preguntas-entrevista/rails-api-mode.md): 20 preguntas, Mid-Level - [Pruebas con RSpec](https://sharpskill.dev/es/technologies/ruby-on-rails/preguntas-entrevista/rails-testing-rspec.md): 24 preguntas, Mid-Level - [ActiveJob & Background Jobs](https://sharpskill.dev/es/technologies/ruby-on-rails/preguntas-entrevista/active-job-background-jobs.md): 20 preguntas, Mid-Level - [ActionCable & WebSockets](https://sharpskill.dev/es/technologies/ruby-on-rails/preguntas-entrevista/action-cable-websockets.md): 18 preguntas, Mid-Level - [ActionMailer](https://sharpskill.dev/es/technologies/ruby-on-rails/preguntas-entrevista/action-mailer.md): 18 preguntas, Mid-Level - [ActiveStorage](https://sharpskill.dev/es/technologies/ruby-on-rails/preguntas-entrevista/active-storage.md): 20 preguntas, Mid-Level - [Estrategias de caching](https://sharpskill.dev/es/technologies/ruby-on-rails/preguntas-entrevista/caching-strategies.md): 20 preguntas, Mid-Level - [Migraciones avanzadas](https://sharpskill.dev/es/technologies/ruby-on-rails/preguntas-entrevista/database-migrations-advanced.md): 20 preguntas, Mid-Level - [Rails Engines y apps modulares](https://sharpskill.dev/es/technologies/ruby-on-rails/preguntas-entrevista/rails-engines-modular-apps.md): 18 preguntas, Senior - [Optimización del rendimiento](https://sharpskill.dev/es/technologies/ruby-on-rails/preguntas-entrevista/performance-optimization.md): 26 preguntas, Senior - [Patrones de diseño en Rails](https://sharpskill.dev/es/technologies/ruby-on-rails/preguntas-entrevista/rails-design-patterns.md): 22 preguntas, Senior - [Metaprogramación en Ruby](https://sharpskill.dev/es/technologies/ruby-on-rails/preguntas-entrevista/ruby-metaprogramming.md): 20 preguntas, Senior - [GraphQL con Rails](https://sharpskill.dev/es/technologies/ruby-on-rails/preguntas-entrevista/graphql-rails.md): 20 preguntas, Senior - [Despliegue y Producción](https://sharpskill.dev/es/technologies/ruby-on-rails/preguntas-entrevista/rails-deployment-production.md): 20 preguntas, Senior - [Monitoring & Logging](https://sharpskill.dev/es/technologies/ruby-on-rails/preguntas-entrevista/monitoring-logging.md): 20 preguntas, Senior - [Estrategias de actualización de Rails](https://sharpskill.dev/es/technologies/ruby-on-rails/preguntas-entrevista/rails-upgrade-strategies.md): 18 preguntas, Senior --- Source: SharpSkill (https://sharpskill.dev), tech interview preparation for your real stack. HTML version of this page: https://sharpskill.dev/es/technologies/ruby-on-rails/preguntas-entrevista/rails-security