在提交表单之前使用 JavaScript 创建 CSRF 令牌是否有任何问题?例子:
var csrf_token = Math.random();
// Write csrf token to cookie.
// Add csrf token to the form being submitted.
// Submit form.
// Verify cookie csrf to form csrf on the server.
// When request is done; remove the cookie.
// Rinse and repeat.
我知道这很容易受到 XSS 的攻击,但 XSS 可以只提交带有自定义值的表单,因此 XSS 更糟糕。