LINUX.ORG.RU

История изменений

Исправление kaldeon, (текущая версия) :

По поводу использования одного значения: технически это возможно сделать. Но тогда нам нужно будет его передавать в заголовке X-CSRF-Token. По сути, это всё тот же CSRF-токен, концептуально.

По поводу «плюсов»: всё то же самое реализуемо при использовании двух значений.

Я бы даже сказал, вариант с двумя токенами более безопасен, ибо работает принцип наименьшей привилегии: уж лучше пусть злоумышленник украдёт CSRF-токен, а не сессионную куку, которую мы можем защитить дополнительно через HttpOnly (HttpOnly недоступен на уровне JS, который необходим для X-CSRF-Token).

Исходная версия kaldeon, :

По поводу использования одного значения: технически это возможно сделать. Но тогда нам нужно будет его передавать в заголовке X-CSRF-Token. По сути, это всё тот же CSRF-токен, концептуально.

По поводу «плюсов»: всё то же самое реализуемо при использовании двух значений.

Я бы даже сказал, вариант с двумя токенами более безопасен, ибо работает принцип наименьшей привилегии: уж лучше пусть злоумышленник украдёт CSRF-токен, а не сессионную куку, которую мы можем защитить дополнительно через HttpOnly (HttpOnly недоступен на уровне JS, который необходим для X-CSR-Token).