для защиты от XSS. А как кто борется с CSRF? Прежде всего вопрос к тебе @sovasergey ты должен знать
Обычно сервер пишет в HTML страницу токен, с которым приложение делает запрос. Иногда токен нужно обновлять, но пока идёт обновление других запросовт отправлять нельзя
От 99% грамотно настроенные cors защитят.
Обсуждают сегодня