Не работает защита от CSRF в api Laravel + Sanctum

Делаю авторизацию в SPA,

  • На сервере Laravel + sanctum

  • На клиенте Vue + Axios

Хочу сделать защиту от CSRF для этого в Laravel подключил пакет Sanctum

в файле app/Http/Kernel.php добавил Middleware

'api' => [
    EnsureFrontendRequestsAreStateful::class,
    'throttle:api',
    \Illuminate\Routing\Middleware\SubstituteBindings::class,
],

в файле routes/api.php

создал роут Route::post('/register', [AuthController::class, 'register']);

в контроллере накидал простую валидаю с регистрацией

public function register(Request $request)
{
    
    $request->validate([
        'name'     => 'required|string',
        'email'    => 'required|email:rfc,dns|string|unique:users,email',
        'password' => 'required|string|confirmed',
    ]);
    
    $user = User::create([
        'name'     => $request->name,
        'email'    => $request->email,
        'password' => bcrypt($request->password),
    ]);
    
}

После того, как я отправляю форму, пользователь беспрепятственно заводится. Хотя подключенный Sanctum предполагает, что дополнительно я должен отправить куки с XSRF-TOKEN-ом. Иначе мне должна вернуться ошибка, что отсутствует CSRF токен с http статусом 419.

Но ошибки нет, просто заводится пользователь.

В браузере сохраненных кук нет, проверял, чистил, открывал в инкогнито.

Подскажите, что не хватает?


Ответы (0 шт):