Estoy trabajando en una aplicación web que almacena un token de autenticación en una cookie.
La única protección CSRF es la comprobación de referencias.
Estoy considerando mejorar esto moviendo el token de autenticación de las cookies a un encabezado personalizado, como X-AuthToken.
La aplicación es una aplicación de una sola página creada con JavaScript.
Creo que esto debería ser una protección robusta contra los ataques CSRF, porque si un sitio malvado obliga a los usuarios a realizar una POST HTTP, el encabezado de autenticación no se incluirá y la solicitud fallará.
El token de autenticación se genera por sesión.
¿Tengo razón en que esto ofrecería protección CSRF o me falta algo?