Старый метод действительно распространял токен как переменную GET или POST по всему процессу, что легко прерывалось (следовательно, в настройках сеанса все еще есть возможность его автоматического включения с помощью url_rewriter.tags ).
Это может так легко сломаться, однако, я не думаю, что есть что-то неправильное в требовании, чтобы люди включали куки, если они хотят купить что-то на вашем сайте ...