Oggi stavo passando attraverso il processo per assicurarmi che il mio server sia protetto dagli attacchi CSRF, e mi stavo chiedendo perché non c'è solo una bandiera SameOrigin che posso impostare sui miei cookie. Più o meno allo stesso modo in cui puoi impostare HTTPOnly o Secure sui cookie, penso che dovrebbe esserci un flag SameOrigin che invierebbe il cookie solo se il browser era attualmente nello stesso sito Web su cui era impostato il cookie.
Questa non sarebbe una soluzione elegante per risolvere gli attacchi CSRF? Puoi anche implementarlo in un modo compatibile con le versioni precedenti, in cui i cookie che non hanno impostato SameOrigin vengono trattati nel modo in cui i cookie si sono sempre comportati.