Я понимаю, что CSRF является серьезной проблемой безопасности для приложений на основе HTTP (S).
По внешнему виду, большинство фреймворков отправляют токен CSRF как часть тела запроса. Однако в моем случае это несколько неэлегантно по нескольким причинам; самое главное, я не хочу связываться с транспортным уровнем, который мог бы отправлять запросы POST во многих разных форматах, не обязательно все это JSON или x-www-form-urlencoded.
В качестве решения я думал о гораздо менее навязчивой альтернативе; в частности, я генерирую случайный заголовок: рандомизированное имя заголовка (общий префикс), содержащий случайный токен CSRF.
Есть ли какой-либо риск для безопасности (или другого рода)?