CSRF no CodeIgniter 4: The action you requested is not allowed no AJAX

O primeiro POST do formulário via AJAX grava direitinho e o segundo devolve 403 com The action you requested is not allowed. Não é token errado: é token velho. Com $regenerate = true em app/Config/Security.php, cada requisição válida queima o hash e gera outro, e o seu JavaScript continua mandando o que veio no carregamento da página.

Mande o hash no header e troque ele a cada resposta

Guardo o hash numa meta tag do layout, leio dali na hora do envio e regravo com o valor que o controller devolve:

<!-- na view/layout -->
<meta name="csrf-hash" content="<?= csrf_hash() ?>">

// no JS
const meta = document.querySelector('meta[name="csrf-hash"]');

const r = await fetch('/pedido/salvar', {
  method: 'POST',
  headers: { 'X-CSRF-TOKEN': meta.content, 'Accept': 'application/json' },
  body: new FormData(document.getElementById('form-pedido'))
});

const dados = await r.json();
meta.content = dados.csrf; // hash novo pro próximo POST

No controller, devolva o hash junto com a resposta. Como o CodeIgniter regenera antes de o seu método rodar, o csrf_hash() daqui já é o valor válido para a próxima chamada:

return $this->response->setJSON([
    'ok'   => true,
    'csrf' => csrf_hash(),
]);

O nome do header precisa bater com o Config

Se o header tiver outro nome, o filtro nem enxerga o token. Confira as propriedades em app/Config/Security.php: $headerName (padrão X-CSRF-TOKEN), $tokenName, $regenerate e $redirect. Em API deixe o $redirect em false — senão a falha vira um redirect que o fetch engole e você recebe HTML onde esperava JSON.

Não troque os dois helpers: csrf_token() devolve o nome do campo e csrf_hash() devolve o valor. Quem viaja no header é o hash. Se preferir mandar no corpo, o filtro olha o POST antes do header.

Dá pra matar o sintoma com $regenerate = false: um hash serve a sessão inteira. Funciona, mas você abre mão da proteção contra reenvio do token — em produção prefiro pagar as três linhas de JavaScript.

Dúvidas? Faça um comentário logo abaixo ou envie uma mensagem clicando aqui.

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *