# CSRF-защита для API с cookie-based аутентификацией **Контекст:** PhotoPlaces использует HttpOnly cookie для refresh token. Без CSRF-защиты state-changing запросы (POST/PATCH/DELETE) уязвимы к атакам через `