我有几个问题:
1) 将 REST API 用于外部 API 使用和作为主干(或普通 js)前端的服务器端是否是一种好习惯?我认为编写一个 REST API 服务器并将其用作后端要容易得多。
2) 如果我使用 oauth 2 标准编写我的 webapp 身份验证,是否是将我的秘密令牌存储在 cookie 中的好方法?我认为这会导致 CSRF 漏洞。
正如我所看到的,passport.js 使用 cookie 来存储秘密令牌,例如 Facebook 或 twitter ......在这种情况下,CSRF 是什么?