Quello che so su CSRF è che un sito Web malintenzionato induce un utente normale a inviare una richiesta a un sito Web attendibile utilizzando un modulo.
Capisco che sia possibile perché possiamo pubblicare moduli su domini diversi. Tuttavia, vedo i post di Stackoverflow che dicono che si dovrebbero proteggere anche le richieste AJAX usando un token.
La politica Same-origine impone una richiesta AJAX da rilasciare solo al dominio che il lo script è stato caricato da?
Ho sentito parlare di Condivisione di risorse tra origini , ma se la mia comprensione è corretta, ha bisogno del server web per abilitarlo, quindi un normale server non dovrebbe consentire tale richiesta.