Насколько я понял, мне не нужна csrf защита. Так как сервер на другом домене и с других доменов нельзя('Access-Control-Allow-Origin', 'https://gitaorg...') отправить запрос, который будет использовать мой авторизированный аккаунт. XSS еще уязвимость есть, не изучил подробно
А вобще у меня проблемы с записью куков по ajax на телефон)
Отправить запрос всё ещё можно косвенно, например, get запрос через src в картинках (не надо с get выполнять действий от имени пользователя) и были какие-то хаки с фреймами.
У тебя JWT как отправляется? хедером или кукой?