<https://github.com/lenmorld/security_topics/tree/master/base_server>
<https://github.com/lenmorld/security_topics/tree/master/base_server_manual_session>

Cross-site Request Forgery

Attacker can hijack a logged-in user’s session, to forge state-changing requests to server under user’s guise

mitigations:

* response payload - HTML or JSON response

** request param - hidden form input or JSON payload on AJAX/fetch


Intro