我有一个人们可以写帖子的网络,他们有他们自己帖子的个人信息源,以及每个人的网络信息源。
问题是,任何omniauth'ed 用户都可以通过在URL 上输入/edit 或delete 来编辑另一个用户。
无法将其用于实时站点!
有没有人可以快速回答如何阻止它?我有:
before_filter :authenticate_user!, :except => [:index, :show]
但我无法确定如何将编辑锁定到创建帖子的用户。
模型-user.rb
class User
has_many :posts
end
模型 - post.rb
class Post
belongs_to :user
end
如果您想查看更多信息,请告诉我 - 感谢您的帮助!-D