Tengo una aplicación MERN, donde uso el pasaporte para crear/autenticar al usuario, y persisto el estado de autenticación almacenando el token JWT con hash en una cookie HttpOnly Secure. El único problema es que, si registro al usuario A en Chrome y copio las cookies en otro navegador como Edge , el token parece válido para el backend y el usuario aparece registrado en el navegador Edge.
Ya que estoy tratando de implementar un token csrf, la validación debería fallar, ¿verdad? ¿Cuáles son las mejores prácticas para implementar este tipo de autenticación?
Este comportamiento es por defecto. Para protegerse contra CSRF, use el atributo de cookie SameSite=lax y/o tokens anti-CSRF