Bảo Mật SPA Như 'Pháo Đài Bất Khả Xâm Phạm' Với HTTP-only Cookies và CSRF Token