/** * Vérification d'origine des requêtes mutantes servies sous `basePath`. * * SvelteKit fait le même contrôle (`runtime/server/respond.js`) mais ne peut * pas porter la garantie ici : il tourne avant le hook `handle` (invisible * pour cette lib), un `kit.csrf.checkOrigin: false` posé pour une route sans * rapport le désactive partout, et il est court-circuité en dev. Revérifié * ici, dev compris : un proxy qui strippe `Origin` doit casser sur * `pnpm run dev`, pas en production. */ export type CsrfConfig = false | { /** * Origines acceptées en plus de celle de la requête. Normalisées en * origine, donc `https://ops.example/` et `https://ops.example` sont * la même entrée. */ trustedOrigins?: string[]; }; export interface ResolvedCsrf { enabled: boolean; trustedOrigins: Set; } /** Résolue au boot : une entrée illisible doit faire échouer `createAdminHandler`. */ export declare function resolveCsrfConfig(csrf: CsrfConfig | undefined): ResolvedCsrf; export declare function verifyOrigin(csrf: ResolvedCsrf, event: { url: URL; request: { method: string; headers: { get(name: string): string | null; }; }; }): Response | null;