CSRF: зачем нужен токен в сессии?

Forever

Новичок
Извинюсь , тему можно удалять:)
 
Последнее редактирование:

AnrDaemon

Продвинутый новичок
А ты нарисуй себе схему подмены запроса и посмотри, как этот токен помогает уменьшить её эффективность.
 

Вурдалак

Продвинутый новичок
На самом деле достаточно заставить клиента отправлять CSRF token и в куках и в запросе и проверять их совпадение, для этого никакого состояния на сервере (в виде тех же сессий) не нужно вообще.
 
Сверху