Ho un'API REST che è in esecuzione in un dominio e ho un client in un altro dominio. Per impedire CSRF, ho configurato l'API REST per accettare la richiesta originata solo dall'applicazione client. Ho aggiunto la codifica corretta come da owasp foglio di prevenzione XSS per prevenire qualsiasi attacco XSS sulla mia applicazione. Posso dire che la mia API REST è al sicuro dall'attacco CSRF? Ho anche bisogno di un token di sincronizzazione per rendere sicura la mia API?
Come ho capito, CSRF o l'attacco XSS può portare all'attacco CSRF, poiché sto impedendo entrambi, la mia applicazione è vulnerabile a CSRF?