и csrf не совпадают?
Cookie: csrftoken=xEVnU5IVNTff6r2gft5Sn1wjf9bB0N5UAXrZ1lEsBUCeAlZZwnRBSKVbBEqirQ2K
X-CSRFToken: p2ZJ5bwVKx6VazhPQHYBEfWnVslbSrc3slvlcrssyytUEtey7BKk9YlfhXASju9T
Скорее всего. Насколько я понимаю csrf - он как раз и работает так, что эта уникальная строка известна только тому, кто в данный момент находится на странице.
https://docs.djangoproject.com/en/2.2/ref/csrf/ Вот тут в доке как раз пишут, как правильно csrf с аяксом скрестить.
Обсуждают сегодня