Чем CSRF отличается от XSS и когда что выбрать?
Что хотят услышать интервьюеры:
Сравнение: CSRF стоит сравнивать с XSS по критериям читаемости, безопасности, производительности, тестируемости и поддержки командой.
Ответ:
Когда выбирать CSRF: когда его свойства прямо соответствуют задаче: CSRF заставляет браузер отправить авторизованный запрос от имени пользователя.
Слабый ответ: “так принято в Spring/Java”. На собеседовании лучше объяснить ограничения и цену выбора.
// CSRF важен для cookie-based auth