Ho notato dei token usati nelle presentazioni dei moduli per prevenire gli attacchi CSRF, anche se nel 2016 molte persone si stanno spostando verso il frontend & JS di JS. backend API restful. Sono perplesso, con questo approccio non c'è più bisogno di token CSRF?
Penso che CSRF sia un problema per l'invio di moduli poiché tutti i dati della sessione vengono inviati con ogni richiesta . Ma AJAX è diverso? Cioè tutti i cookie (dati di sessione) non vengono inviati?
Puoi presupporre che la mia API sia protetta da CORS (su TLS), ad esempio Access-Control-Allow-Origin è impostato solo per il sito da cui mi aspetto che i dati vengano raccolti.
Quindi quello che sto chiedendo è: CORS & un'API AJAX chiama il modo per evitare di generare token nel mio front-end?