Cùng một route POST, thêm token thì 200, thiếu token thì 400: mổ xẻ tấm khiên CSRF của Odoo
CSRF bảo vệ form POST khỏi giả mạo request. Cách Odoo sinh và kiểm token (HMAC + database.secret, consteq), khi nào csrf=False là đúng, và vì sao jsonrpc không cần — kiểm chứng bằng ba lần POST thật trên Odoo 19.