В контроллере, где вы хотите отключить CSRF, установите флажок:
skip_before_action :verify_authenticity_token
Или отключите его для всего, кроме нескольких методов:
skip_before_action :verify_authenticity_token, :except => [:update, :create]
Или отключите только указанные методы:
skip_before_action :verify_authenticity_token, :only => [:custom_auth, :update]
Дополнительная информация: Защита от подделки RoR