Я понимаю, что CSRF
является серьезной проблемой безопасности для приложений на основе HTTP (S).
По внешнему виду, большинство фреймворков отправляют токен CSRF
как часть тела запроса. Однако в моем случае это несколько неэлегантно по нескольким причинам; самое главное, я не хочу связываться с транспортным уровнем, который мог бы отправлять запросы POST
во многих разных форматах, не обязательно все это JSON
или x-www-form-urlencoded
.
В качестве решения я думал о гораздо менее навязчивой альтернативе; в частности, я генерирую случайный заголовок: рандомизированное имя заголовка (общий префикс), содержащий случайный токен CSRF
.
Есть ли какой-либо риск для безопасности (или другого рода)?