每当有人尝试批量分配受保护的属性时,抛出异常

时间:2011-04-05 21:12:00

标签: ruby-on-rails activerecord attributes ruby-on-rails-2

我正在修复客户端应用程序中的一些批量分配漏洞,我想确保Rails没有默默地丢弃大规模分配受保护属性的尝试。相反,我想抛出异常,以便进行调查。

即,只要这通常出现在日志中:

WARNING: Can't mass-assign these protected attributes: ...

我想反而(或另外)抛出异常

编辑:我正在使用Rails 2.3.4

1 个答案:

答案 0 :(得分:10)

你必须做一些Rails猴子修补才能做到这一点。请务必仅在开发和/或测试中使用此代码,因为如果用户尝试批量分配,您不希望应用程序引发错误。我会将以下内容添加到config/initializers/error_mass_assign.rb

module ActiveModel
  module MassAssignmentSecurity
    module Sanitizer
    protected
      def warn!(attrs)
        self.logger.debug "WARNING: Can't mass-assign protected attributes: #{attrs.join(', ')}" if self.logger
        raise(RuntimeError, "Mass assignment error") if ['test', 'development'].include?(Rails.env)
      end
    end
  end
end

这将引发常规警告,但是当在测试和开发环境中随时保护属性被批量分配时,它也会引发带有“质量分配错误”消息的RuntimeError。如果您更喜欢其他例外,也可以修改上面代码中的错误消息或错误。

请务必重启控制台或服务器才能使其生效。

P.S:在Rails 2中,您需要执行以下操作:

module ActiveRecord
  class Base
    def log_protected_attribute_removal(*attributes)
      logger.debug "WARNING: Can't mass-assign these protected attributes: #{attributes.join(', ')}"
      raise(RuntimeError, "Mass assignment error")
    end
  end
end