Хабр Курсы для всех
РЕКЛАМА
Практикум, Хекслет, SkyPro, авторские курсы — собрали всех и попросили скидки. Осталось выбрать!
Оригинал: https://www.kuoll.com/the-end-of-csrf/Судя по всему, это урезанная версия этой статьи.
Так вот почему bundlestar так по-дурацки работал — вполне возможно, что они ставили этот strict и после покупки автоматически разлогинивали при возврате в магазин.
Это же разные вещи, все равно что взломостойкость двери и сложность подбора отмычки к замку.
Для защиты от XSS можно использовать Content-Security-Policy. Запретить выполнение всего, что явно не подписано вами и пришли из неизвестного источника.
Когда-то давно делал защиту следующим образом:
Конец CSRF близок?