Se faccio una richiesta POST senza usare il modulo e voglio impedire l'attacco di CSRF, quello che posso fare è impostare il csrf-token nel meta tag e rimetterlo all'intestazione quando la richiesta viene attivata. È una buona pratica?È buona norma memorizzare il token csrf nel meta tag?
<meta name="csrf-token" content="xxx">
Mettere il token tramite l'intestazione, utilizzando jQuery per esempio:
$.ajaxSetup({
headers: {
'X-CSRF-TOKEN': $('meta[name="csrf-token"]').attr('content')
}
});