Coming soon — статья готовится. Ниже — её вопрос, результат и место в общей истории.
Вопрос статьи
Почему браузер может отправить авторизованный запрос без намерения пользователя?
Что разберём
Воспроизвести CSRF на локальном учебном приложении и объяснить источник credentials.
Что нужно знать заранее
Предварительно разобраны: Cookies: Domain, Path, Secure и HttpOnly; SameSite и границы same-site/same-origin.