二重送信された Cookie の CSRF 防止スキームでは、サーバーが Cookie を提供する必要がありますか?
クライアントページでjavascriptを生成してCookie「anti_csrf」を設定し、それを2回送信することができるようです(1回はCookieとして、ブラウザによって行われ、1回はリクエストの本文で)。
外部ドメインは、「anti_csrf」Cookie を読み書きしてリクエストの本文に含めることができません。
これは安全ですか、それとも何かを見落としていますか?