Сценарий, с которого начинается текст, узнаваем: вы пишете REST API на Spring Boot, ловите неожиданные 403 на каждом POST и «чините» это строчкой
.csrf(csrf -> csrf.disable()) в цепочке фильтров.Справочник разбирает предмет снизу вверх: сначала механика браузера, из-за которой атака вообще возможна, потом сами атаки, и только затем реализация защиты в Spring Security.
Автор связывает материал со своим гайдом по OAuth 2.0, где параметр
state упоминался вскользь как защита авторизационных потоков от CSRF. Здесь та же тема разворачивается целиком. Сохранять стоит тем, кто отвечает за аутентификацию на бэкенде.