Cookie tabanlı oturum koruması
Access ve refresh token’ları HttpOnly cookie’lerde verilir. Cookie ile kimlik doğrulanan durum değiştirici istekler CSRF kontrolünden geçer.
AuthCookies · CsrfMiddleware
CSRF double-submit cookie’si tasarım gereği tarayıcı tarafından okunabilir; kimlik cookie’leri okunamaz.