Боб вполне может делать то, что вам не нужно, но токены CSRF не предназначены для защиты от них.
Версия подделки межсайтовых запросов в том же мире сценария: кто-то еще (назовите их Евой) обманывает Боба в отправке badform.php . Поскольку Ева контролирует содержимое формы, но Боб отправляет его со своим файлом cookie сеанса или другой информацией для аутентификации, Ева может выполнять действия, которые разрешено выполнять только Бобу.
Однако, если для формы требуется дополнительный токен CSRF, У Евы нет доступа к этому токену , поэтому, когда они обманывают Боба в отправке формы, она отклоняется. Единственный способ, которым Ева может получить форму для проверки, - это заставить Боба скопировать действительный токен из secureform.php, что гораздо сложнее, чем заставить их отправить форму.