私は ROR チュートリアルに関する M. Hartl の本を読んでおり、本がユーザーを見つけるために使用するユーザーの編集および更新アクションのためにそこにあり、"@user = User.find(params[:id])"
認証目的で"correct_user"
@user が現在のユーザーであるかどうかを確認するメソッドを追加しています。私を困惑させているのは"@user = current_user"
、編集および更新アクションで使用を開始するユーザーを見つけることができないので、ユーザーが URL を介して他のユーザー ID を渡すことを心配する必要がないことです。私が考えているこのアプローチは、セキュリティの抜け穴を残していますか? 私はDeviseを使用しているので、すでにcurrent_user
便利な方法があります。