Ist es richtig, dass CSRF Token nicht mehr in Links angehängt werden?
Sondern nur noch in "not-Safe" Request?
Ich habe das BookShop Beispiel von Robert Lemke das hat z.B. eine Liste von Kategorien mit Edit und Delete Buttons.
Warum hat z.B. das Delete Button kein CSRF Token in der URL sondern nur den Identifier?
BTW: in den Logs steht immer "not csrf Require, safe request"
Nun habe ich in den Settins.yaml folgendes gefunden:
csrf:
# The strategy to use for generating and using the CSRF protection token. Available are onePerSession, onePerUri and onePerRequest.
csrfStrategy: onePerSession
Hat es damit vielleicht zu tun, habe zwar alle drei Varianten getestet aber keine Änderung gesehen?
Freue mich auf eine Antwort