即使我将 CookieStore 配置为:
MyApp::Application.config.session_store :cookie_store, {
key: '_myapp_session',
cookie_only: false,
httponly: false
}
我发出一个 POST 请求
- _myapp_session = #SOME_SESSION_ID
- 和authentity_token = #AUTH_TOKEN
- 和 http-header[ X-CSRF-Token ] 设置为 #AUTH_TOKEN
最后,用户未通过身份验证,并使用新的 AUTH_TOKEN 和会话 ID 创建新会话。