tolgasen adlı üyeden alıntı: mesajı görüntüle
Ek bir middleware yazmana gerek yok hocam.

app.get('/main', function(req, res) {
    if (!req.xhr) return res.status(403).send('Forbidden');
    res.render('main');
});
Tolga hocam çok teşekkürler son sorum şudur: Bu sayfaya herhangi bi kullanıcı kendi serverinden istek yollayarak erişir mantıken bunu engellemek ve sadece kendi sunucumdan gelen ajax isteğini döndürmek için, sizin dediğiniz gibi Token kullanmam lazım değil mi?

sanırım o da şu oluyor:
Alıntı
var csrf = require('csurf');