He escuchado que las técnicas de prevención CSRF no son naturales para las API web.
Por ejemplo, podríamos tener una aplicación cliente en el dominio A que implementa tanto el Patrón de token de sincronización y el Cookie-to -Patrón de cabecera . Cuando el cliente realiza la POST al servidor de recursos en el dominio B, el servidor de recursos necesita validar esos valores de seguridad, y dado que el servidor de recursos no sabría qué valor del token de sincronización ni qué valor de cookie-a-cabecera esperar, tendrá dificultades. validando esos
Dicho esto, el servidor de recursos podría validar el token de sincronización y / o el valor de cookie a encabezado utilizando la misma técnica que utiliza para validar el token de acceso. Dado esto, ¿por qué esas dos técnicas se consideran inapropiadas para una API web?