Nếu client bị mất cookie (sessionID), mất JWT token thì hacker có thể giả mạo client. Nhờ vào CSRF nên sessionID của ai thì người đó nấy dùng.
Nhưng em thắc mắc nếu hacker đã mò vào được cookie để lấy sesionID, vào được cả localStorage, sessionStorage để lấy JWT thì tạo sao lại không lấy được CSRF token?
Vậy cho em hỏi khi client fetch được csrf token thì client nên lưu trữ nó thế nào để sử dụng cho những lần sau?
Em cảm ơn