Je ne suis pas d'accord. Avec le token, il aura une difficulté largement supplémentaire. Ajouté à cela l'utilisation de POST, des "timeout" de connexion (par exemple au bout de 2 minutes quitte à lancer toutes les minutes un petit script AJAX pour relancer la bestiole), des demandes de confirmation, des demandes de réidentification pour des tâches vraiment importantes, etc, et ça garantit un sérieux frein à d'éventuelles attaques CSRF. Je pars du principe bien sûr que le site est sain et non sujet au XSS, et où alors un token est vraiment difficile à obtenir (d'autant plus s'il est volatile, spécifique, etc).Concernant les zones admin, je ne vois pas bien l'utilité d'un token. Si un admin quitte son application sans avoir mis fin à sa session et que quelqu'un passe juste derrière lui, avec ou sans token, ça sera pareil. Le plus important selon moi dans les zones admin est de sécuriser la connexion à l'espace administrateur et d'interdire que l'identifiant de session puisse passer dans l'url.