CSRFトークン検証はアプリケーション側で行います。
メールアドレス変更、パスワード変更、送金、APIキー発行、MFA解除などでは、CSRFトークンだけでなく追加確認を行います。
通常の状態変更 ├─ セッション認証 ├─ CSRFトークン ├─ Origin検証 └─ SameSite 重要な状態変更 ├─ 上記すべて ├─ 現在のパスワード ├─ MFA ├─ ワンタイム確認 ├─ 操作内容の再表示 └─ 監査ログ・通知
利用状況の分析にCookieを使います。同意しない場合でもサイトはそのまま使えます。 詳細