Ho delle applicazioni front / back che devono essere registrate per essere utilizzate. Quando eseguo l'accesso (tramite l'app front-end che invia una richiesta al back-end), ciò che faccio non è l'invio di un cookie, ma un JSON
con un token al suo interno. Quest'ultimo verrà archiviato dall'app di front-end in sessionstorage
e ogni volta che interagirà con il back-end invierà una richiesta insieme al token memorizzato in sessionstorage
. Il back-end verificherà la validità del token.
Pensi che questa soluzione sia sicura da CSRF? Vedi altre vulnerabilità che non sto considerando / ignorando?