Почему защита CSRF обычно отключается для REST API на основе токенов без сохранения состояния, но остается включенной для веб-приложений на основе сеансов и файлов cookie?
CSRF использует окружающие учетные данные — браузер автоматически присоединяет сеансовый файл cookie к поддельному межсайтовому запросу. Токены-носители, отправленные явно в заголовке Authorization, не являются внешними; страница злоумышленника не имеет возможности прочитать и прикрепить токен жертвы, поэтому защите CSRF не от чего защищаться.