
Rails-beveiliging
CSRF-bescherming, SQL-injectie, XSS, mass assignment, secrets-beheer, HTTPS
1Welk mechanisme gebruikt Rails standaard om te beschermen tegen CSRF-aanvallen?
Welk mechanisme gebruikt Rails standaard om te beschermen tegen CSRF-aanvallen?
Antwoord
Rails genereert per sessie een uniek CSRF-token en voegt dit automatisch toe aan formulieren via een hidden veld. Dit token wordt serverzijdig geverifieerd voor elk niet-GET-verzoek. De form_with-helper voegt dit token automatisch in, en protect_from_forgery staat standaard aan in ApplicationController.
2Hoe schakel je CSRF-bescherming uit voor een specifieke action in een API-controller?
Hoe schakel je CSRF-bescherming uit voor een specifieke action in een API-controller?
Antwoord
De methode skip_before_action :verify_authenticity_token schakelt CSRF-verificatie uit voor specifieke actions. Dit komt veel voor bij API's die token-gebaseerde authenticatie (JWT, API key) gebruiken in plaats van sessies. Het wordt aanbevolen om deze uitzondering met de optie only te beperken tot strikt noodzakelijke actions.
3Welke kwetsbaarheid wordt in deze code misbruikt: User.where("name = '#{params[:name]}'")?
Welke kwetsbaarheid wordt in deze code misbruikt: User.where("name = '#{params[:name]}'")?
Antwoord
Directe interpolatie van params in een SQL-query maakt SQL-injectie mogelijk. Een aanvaller kan name="'; DROP TABLE users; --" sturen om willekeurige SQL-code uit te voeren. Gebruik in plaats daarvan ActiveRecord-placeholders: User.where(name: params[:name]) of User.where("name = ?", params[:name]).
Welke ActiveRecord-methode beschermt automatisch tegen SQL-injectie?
Hoe beschermt Rails automatisch tegen XSS-aanvallen in ERB-views?
+19 gespreksvragen
Andere Ruby on Rails-sollicitatieonderwerpen
Ruby-basis
Objectgeoriënteerd programmeren in Ruby
Rails-grondbeginselen
Routing & Controllers
ActiveRecord-basis
Views & ERB-templates
ActiveRecord-associaties
Geavanceerde ActiveRecord-query's
Rails-formulieren
Authenticatie & autorisatie
Moderne Asset Pipeline & frontend
Rails API-modus
Testen met RSpec
ActiveJob & Background Jobs
ActionCable & WebSockets
ActionMailer
ActiveStorage
Cachingstrategieën
Geavanceerde migraties
Rails Engines & modulaire apps
Prestatie-optimalisatie
Rails Design Patterns
Ruby-metaprogrammering
GraphQL met Rails
Deployment & Productie
Monitoring & Logging
Rails-upgradestrategieën
Beheers Ruby on Rails voor je volgende gesprek
Krijg toegang tot alle vragen, flashcards, technische tests, code review-oefeningen en gespreksimulatoren.
Begin gratis