Подтвердить что ты не робот

Rails 4.1.5.

После обновления Rails 4.1.4 до 4.1.5 я получаю ошибки с моей сессией omniauth на facebook, с тех пор все отлично работает. Когда я создаю пользовательский сеанс, я получаю ActiveModel::ForbiddenAttributesError

Маршрут:

  match 'auth/:provider/callback', to: 'sessions#create', as: 'signin', via: :get

Session # create controller:

  def create
        user = User.from_omniauth(env["omniauth.auth"])
        session[:user_id] = user.id 
        session[:user_name] = user.name

      redirect_to root_path
  end

и пользовательская модель:

  def self.from_omniauth(auth)
    where(auth.slice(:provider, :uid)).first_or_create.tap do |user|
      user.provider ||= auth.provider 
      user.uid = auth.uid
      user.name = auth.info.name
      user.save
    end
  end

Я могу обойти ошибку ActiveModel, добавив разрешение! метод в моей модели пользователя:

where(auth.slice(:provider, :uid).permit!).first_or_create.tap do |user|

Но он переопределяет первого пользователя из базы данных... session[:user_id], по-видимому, всегда является первым пользователем из базы данных.

Я не знаю, проблема с сильными параметрами, проблема Omniauth или оба?

4b9b3361

Ответ 1

Замените текущий искатель:

def self.from_omniauth(auth)
  where(provider: auth.provider, uid: auth.uid).first_or_create do |user|
    user.provider = auth.provider 
    user.uid      = auth.uid
    user.name     = auth.info.name
    user.save
  end
end

Ответ 2

Я создал подробный отчет о том, что здесь происходит:

Rails 4.1.5 Исправление ошибок безопасности Model.where(атрибуты)

Отрывок:

YIKES! Rails 4.1.5 требует, чтобы вы использовали безопасные параметры для любого параметра, где это is_a? гашиш Например, если вы делали Model.where, используя срез, чтобы взять некоторые ключи из какого-либо объекта, происходящего из Hash, тогда ваш код будет вызывать эту ошибку при переходе с Rails 4.1.4 на Rails 4.1.5:

ActiveModel:: ForbiddenAttributesError произошел в omniauth_callbacks # facebook: ActiveModel:: ForbiddenAttributesError

Ответ 3

Мое решение такое.

# extend the object and add method
auth_hash_extended = auth.slice(:provider, :uid)
def auth_hash_extended.permitted?()
  true
end

where( auth_hash_extended ).first_or_create do |user|
    user.provider = auth.provider
    #blablabla
end

Если вам трудно разделять хеш на набор значений ключа, вы можете использовать этот способ.