В настоящее время мы разрабатываем приложение на основе AJAX, которое будет взаимодействовать с сервером через API RESTful. Я рассмотрел потенциальные схемы защиты от атак XSRF против API.Защита XSRF в приложении стиля AJAX
Пользователь подтверждает подлинность и получает куки сессии, которая также дважды представленный с каждым запросом.
Мы реализовать OAuth потребителя в Javascript, получить маркер, когда пользователь входит в систему, и подписать все запросы с этой лексемы.
Я склоняюсь к OAuth подход, в основном потому, что я хотел бы, чтобы предоставить доступ к 3-й партии к нашему API, и я предпочел бы не реализовать две схемы аутентификации.
Есть ли причина, по которой потребитель OAuth не работал бы в этой ситуации?