gem стоек-cors не работает и запрос от углового клиента к rails API бросает ошибку cors

Я изо всех сил пытаюсь заставить драгоценные камни работать локально. У меня есть настройка bare rails с драгоценным камнем 'devise_token_auth' и клиентом angular 7 с 'angular-token' для аутентификации. Но каждый запрос от angular вызывает ошибку cors. Я настроил рельсы и стойки в соответствии с документацией, но они не работают. Вот моя конфигурация в application.rb

config.middleware.insert_before 0, Rack::Cors do
      allow do
        origins '*'
        resource '*',
          headers: :any,
          expose: ['access-token', 'expiry', 'token-type', 'uid', 'client'],
          methods: [:get, :post, :options, :delete, :put]
      end
    end

Если я перечислю промежуточные программы, используя rails middleware, Rack::Cors будет указан вторым после use Webpacker::DevServerProxy, но каждый запрос выдает следующую ошибку.

Processing by DeviseTokenAuth::SessionsController#create as HTML
  Parameters: {"session"=>{}}
HTTP Origin header (http://localhost:4200) didn't match request.base_url (http://localhost:3000)
Completed 422 Unprocessable Entity in 1ms (ActiveRecord: 0.0ms)



ActionController::InvalidAuthenticityToken (ActionController::InvalidAuthenticityToken):

person quazar    schedule 10.12.2018    source источник


Ответы (1)


Оказывается, мне нужно изменить способ обработки protect_from_forgery, как указано в документы

protect_from_forgery with: :null_session

PS: Человеку, который удалил свой ответ, пожалуйста, не делайте этого, знание того, чего не делать, также является частью склонности.

person quazar    schedule 10.12.2018
comment
Осторожно: это ужасная идея (в случае с OP — обратите внимание, что они используют HTML). Делая это, вы отключаете ключевую функцию безопасности в Rails, которая подвергает вас воздействию CSRF. - person jakenberg; 10.09.2019
comment
@jakenberg Я использую JSON API, так что это не проблема. - person quazar; 11.09.2019
comment
JSON API по-прежнему могут быть уязвимы для CSRF через XSS: security.stackexchange.com/a/150877/40855. Обновите свой вопрос, чтобы он не отображал рендеринг в виде HTML, если это вопрос JSON API. - person jakenberg; 13.09.2019