ребят, два вопроса:
1. можно ли организовать выдачу и верификацию CSRF-токена без заведения куки о сессии?
2. куки от GTM и прочих аналитических скриптов попадают под закон о куках? надо уведомлять пользователей?
Надо, все куки которые ты вешаешь. Нет, как ты идентифицируешь где чей токен. Разве что генерить пул и проверять без привязки к конкретному пользователю, но это такое себе