レールチュートリアルの第8章では、ブラウザを閉じた後でもセッションを覚えておくために、「トークンを忘れない」というアイデアを紹介しています。彼は、セッションがユーザを指す記憶トークンから構成され、この記憶トークンはユーザオブジェクトに記憶されると述べている。RailsTutorial.org&Remember_Tokens
このチュートリアルの前半では、パスワードをハッシュするために多くの作業を行っており、データベースが破損してもパスワードは安全です。しかし、remember_tokensの導入により、データベース侵害はプレーンテキストの記憶トークンを生成し、セッションを簡単に偽造することができます。
適切で有効な記憶トークンであってもCSRFを防ぐレールには、(通常はそうであるように)いくつかの固有の「魔法」があります。誰かが私を啓発できますか?