том кто шлёт запрос. Ваше решение вроде бы позволяет слать пост запросы кому угодно. Или я не правильно что-то понял?
Оно не позволяет прислать запрос с другого сайта от имени некоторого конкретного (хоть и анонимного) пользователя, который начал работу с приложением
Есть открытый API без аутентификации (даже если и просто приложение), но при этом нужно быть "уверенным в том кто шлёт запрос", здесь противоречие, от чего вы пытаетесь защититься?
Я не к тому, что не нужно искать решение, просто нужно уточнить, какое именно поведение нежелательно
Обсуждают сегодня