Tengo una aplicación web JavaScript que se comunica con una API en un subdominio diferente. El HTML y Javascript están todos alojados en S3.
Un token CSRF convencional se coloca en el cuerpo de la página HTML y se usa por un form
o se lee por JavaScript; pero como el HTML está alojado estáticamente, esto no es posible en mi caso.
¿Es seguro solicitar un token CSRF del servidor durante el inicio de la aplicación con una solicitud AJAX? El token resultante podría adjuntarse como encabezado a todas las futuras solicitudes a la API.
¿Existe una mejor solución para proteger contra los ataques CSRF en mi arquitectura?