Tengo el siguiente sistema en mi aplicación web y me gustaría saber si es seguro.
- La cookie contiene el token CSRF.
- La aplicación detecta el token CSRF en la cookie.
- La aplicación coloca el token en un encabezado.
- El servidor verifica el token en el encabezado.
No he visto ninguna información definitiva sobre si está bien o no usar las cookies como un lugar para almacenar tokens CSRF. Por favor, ilumíname.
EDITAR: Más detalles: Angular busca un token CSRF en las cookies, y cuando encuentra uno, agrega un encabezado con este valor. Entonces el servidor determina si el valor del encabezado es legítimo.