UUID Use Case

UUID CSRF Token

Cross-site request forgery tricks a logged-in browser into submitting a form. A per-session UUID token that only your page knows defeats it.

Per-sessionDouble-submitv4

Generated locally with the Web Crypto API — nothing leaves your browser.

What Is UUID CSRF Token?

How to generate

  1. Issue a v4 UUID token per session.
  2. Render it in a hidden form field and a cookie.
  3. On submit, require both to match (double-submit).

Use Cases

Code Examples

JavaScript
const csrf = crypto.randomUUID();
session.csrf = csrf;
form.appendChild(hidden('csrf', csrf));

Frequently Asked Questions

Is a UUID strong enough for CSRF?
Yes — the attacker cannot read it from your page, so guessing a 122-bit random value is infeasible.
Double-submit vs synchroniser?
Double-submit (cookie + form) avoids server state; synchroniser token requires a server-side store.

Related tools