Stateless (= Sessionless) 인증을 사용할 때 CSRF 토큰이 필요합니까? 응용 프로그램이 상태 비 저장 인증 (HMAC와 같은 것)을 사용하는 경우 CSRF 보호를 사용해야합니까? 예: 단일 페이지 앱이 있습니다 (그렇지 않으면 각 링크에 토큰을 추가해야합니다 :) .... 사용자는를 사용하여 자신을 인증합니다 POST /auth. 인증에 성공하면 서버는 일부 토큰을 반환합니다. 토큰은 단일 페이지 앱 내의 일부 변수에 JavaScript를 통해 저장됩니다. 이 토큰은과 같은 제한된 URL에 액세스하는 데 사용됩니다 /admin. 토큰은 항상 HTTP 헤더 내에서 전송됩니다. HTTP 세션과 쿠키가 없습니다. 브라우저가 토큰을 저장하지 않으므로 서버에 자동으로 보낼 수 없기 때문에 크..