Не работает защита от CSRF в api Laravel + Sanctum
Делаю авторизацию в SPA,
На сервере Laravel + sanctum
На клиенте Vue + Axios
Хочу сделать защиту от CSRF для этого в Laravel подключил пакет Sanctum
в файле app/Http/Kernel.php добавил Middleware
'api' => [
EnsureFrontendRequestsAreStateful::class,
'throttle:api',
\Illuminate\Routing\Middleware\SubstituteBindings::class,
],
в файле routes/api.php
создал роут Route::post('/register', [AuthController::class, 'register']);
в контроллере накидал простую валидаю с регистрацией
public function register(Request $request)
{
$request->validate([
'name' => 'required|string',
'email' => 'required|email:rfc,dns|string|unique:users,email',
'password' => 'required|string|confirmed',
]);
$user = User::create([
'name' => $request->name,
'email' => $request->email,
'password' => bcrypt($request->password),
]);
}
После того, как я отправляю форму, пользователь беспрепятственно заводится.
Хотя подключенный Sanctum предполагает, что дополнительно я должен отправить куки с XSRF-TOKEN-ом. Иначе мне должна вернуться ошибка, что отсутствует CSRF токен с http статусом 419.
Но ошибки нет, просто заводится пользователь.
В браузере сохраненных кук нет, проверял, чистил, открывал в инкогнито.
Подскажите, что не хватает?