Если я делаю запрос POST без использования формы и хочу предотвратить атаку CSRF, то могу сделать это, чтобы установить csrf-токен в метатег и вернуть его в заголовок при запуске запроса. Это хорошая практика?Является ли хорошей практикой хранить токен csrf в метатеге?
<meta name="csrf-token" content="xxx">
Поместите маркер обратно через заголовок, используя JQuery, например:
$.ajaxSetup({
headers: {
'X-CSRF-TOKEN': $('meta[name="csrf-token"]').attr('content')
}
});