формой на сервере, то для защиты от CSRF можно воспользоваться готовым решением в Flask-WTF. А что делать в случае, если у нас REST-api и форма рендерится на стороне клиента? Подскажите в какую сторону копать?
Если делаешь запросы из жса, то токен не нужен
Хмм, спасибо. Надеюсь это и правда так
Да, главное правильно сконфигурировать корс)
нужен. Потому что злоумышленник может подделать форму без жса
Что мешает проверять ориджин хедер?
а что будет в качестве орилдин хэдера при отправке обычной формы?
Обсуждают сегодня