Подскажите, пожалуйста, по поводу csrf токенов.
Если я правильно понимаю, то на страничку запихиваем рандомную строку.
Где-то еще её храним в сессионной куке в зашифрованом виде, например
При отправке запросов отправляем с запросом отправляем и строку со страницы.
Соравниваем с ней же в куке, если совпадают, то ок делаем что положено, если не совпадают, то реджектим запрос.
Это то как понял CSRF защиту. Не могу понять от чего это защищает собственно? По ощущениям ни от чего(