CSRF токен для SPA (фронт на vue, бек на laravel) если у нас там стоят настройки корсов и по сути они берут на себя защиту от такого типа атак?
csrf нужен не для spa, а для того чтобы на внешнем сайте не сделали post запрос на ваш сервер через скрытую формочку
я настолько развратился удобством работы всего из коробки, что со временем позабыл основы блин. Сейчас если я делаю запрос через fetch/axios (при условии что корсы настроены правильно), то попытка сделать такой запрос с сайта evil.com провалится. Но выходит можно с evil.com просто сделать старую добрую html форму и через js нажать submit и тогда такое корсы пропустят? А разве они не должны посмотреть Access-Control-Allow-Origin и сказать что там evil.com и заблочить?
Нет не должны, юзверь уйдёт на ваш сайт, так работают формы
Обсуждают сегодня