今天发掘出了几篇旧闻。
Nearly 2000 Sites Vulnerable to Ruby on Rails Cookie Problem: https://threatpost.com/ruby-on-rails-cookiestore-vulnerability-plagues-prominent-websites/103038
How bad is rails' cookie system? http://pothibo.com/2013/10/how-bad-is-rails-cookie-system
Logout is broken by default in Ruby on Rails Web applications https://news.ycombinator.com/item?id=6545923
大体上是,Rails 的 Cookie 实现机制没有办法真正地清除掉客户端的 Cookie。
如果不是先看到了日期,我肯定会被吓呆了。还好这是一两年前的事情,那时候我还没使用过 Rails 呢。 不知道 Rails 的 Cookie 实现现在怎么样了?