私は、特定のコントローラアクション/ビューへのアクセスを制限することで、Rails 5アプリを保護しています。レール内に限り、行ベースのセキュリティが行くようRails View Hacking Security
、それは可能であるが、何のparamsが渡されていないと仮定すると、Datum.all.pluck(:sensitive_column)
ようなものでビューを操作して、それをハックするエンドユーザーのために表示します。
またはデータをフィルタリングしていますコントローラーでwhere節に十分なものを入れてください。where(current_user.id = user_id)