Отправка CSRF в AJAX-запросе

Проект написан на Django. Есть форма оставления отзывов. В шаблоне формы прописан {% csrf_token %}.

Столкнулись со следующей проблемой: например, пользователь открывает две вкладки - одна с оставлением отзыва, другая - с формой авторизации. Если пользователь, например, выйдет из своего аккаунта, а затем снова авторизуется и попробует отправить отзыв (не обновляя страницу с формой отзыва), то появится ошибка 403, т.к. csrf отличается.

Форма отправляется Ajax-запросом. У нас была идея отправлять запрос с токеном, который находится в куках, а не тот, который прописан в форме (csrfmiddlewaretoken). И отказаться передавать тег {% csrf_token %} в шаблон.

Но у нас возникли сомнения насчет такого способа. Насколько безопасно использовать такой подход?


Ответы (0 шт):