100
Rails определенно не подходит для создания очередного SEO-решения
(сателлита, дорвея, сплога), как и для создания форума, личной странички
(хотя технически такая возможность, конечно, присутствует). Зато идеально
подходит для создания серьезных бизнес-проектов различного масштаба и
направленности, реализующих новые идеи и решения. Конечно, такие
проекты не могут не заинтересовать злоумышленников, что, в свою очередь,
и объясняет рост числа атак на RoR-приложения в последнее время.
Rails хорошо балансируют на грани между «удобно» и «безопасно» — не
стесняя действия разработчика, они предоставляют защиту от основных
уязвимостей из коробки. XSS, CSRF, SQL inject — рубисту просто не нужно
знать значения этих слов, ведь конвенция разработки грамотно решает эти
проблемы на корню.
Проведение большинства классических атак (таких как SQL injection, File
inclusion, XSS, CSRF) просто невозможно в RoR, или же защита от таких
уязвимостей уже включена в фреймворк по умолчанию. Поэтому для того,
чтобы провести атаку на RoR-проекты, необходимо эксплуатировать
специфические для RoR или самого языка Ruby уязвимости.
В блогосфере четко прослеживается усилившийся интерес к безопасности.
Многие начали писать книги с названиями типа Ruby Security, некоторые
создают онлайн-сканеры, остальные работают над brakeman (статический
анализатор кода для Rails). Также есть Security Monitor от создателя Code
Climate, который делает похожую работу, но «в облаке». Прогресс
определенно есть, и многие шутят, что если раньше рубисты были
«одержимы» тестированием, то сейчас это место заняла безопасность.
Резюмируя все изложенное, могу с уверенностью утверждать, что из всех
известных мне фреймворков, используемых для веб-разработки, Ruby on
Rails обеспечивает на данный момент самый высокий уровень безопасности
по умолчанию, не мешая при этом самому процессу разработки. В связи с
чем и был сделан выбор данного фреймворка для реализации текущего
проекта.