Lo que sé sobre CSRF es que un sitio web malicioso engaña a un usuario normal para que envíe una solicitud a un sitio web de confianza mediante un formulario.
Entiendo que es posible porque podemos publicar formularios en diferentes dominios. Sin embargo, veo publicaciones de Stackoverflow que dicen que también se deben proteger las solicitudes AJAX utilizando un token.
¿La política del mismo origen obliga a que se envíe una solicitud AJAX solo al dominio que script fue cargado desde?
He oído hablar de Intercambio de recursos de origen cruzado , pero si mi entendimiento es correcto, necesita el servidor web para habilitarlo, por lo que un servidor normal no debería permitir dicha solicitud.