CSRF заставляет браузер жертвы слать запрос с её cookie; токены/SameSite снижают риск.
Разбор
- Synchronizer token в формах.
- Для SPA — double submit/cookie+header.
- SameSite=Lax/Strict помогает, но не заменяет всё.
- API на Bearer менее подвержен классическому CSRF.
Итог
CSRF закрывают токенами и политикой cookie.