Se qualcuno sta usando il mio sito Web e chiudono una scheda, il token CSRF ora non è presente sul lato client, perché è stato incorporato nella pagina. Se quella stessa persona apre il sito in una nuova scheda, la pagina verrà consegnata con il token CSRF in un meta tag. Non avevano bisogno di inviare il token CSRF per la pagina da consegnare, perché il token CSRF era sparito.
Se un sito Web dannoso era in qualche modo in grado di inviare al mio sito web una richiesta di origine incrociata, cosa impedirebbe semplicemente di richiedere una pagina e quindi di eseguire la scansione dei dati di risposta per il token CSRF?