Вы неправильно понимаете эту проблему.
Ваша настоящая проблема совершенно другая - вы используете неподходящие методы.
При правильном использовании метода GET для извлечения данных с сервера атака CSRF невозможна.
Таким образом, если ваш запрос изменяет данные на стороне сервера, вы все равно должны изменить его на POST, несмотря на все эти романтические и пугающие вещи, такие как CSRF, XSS и тому подобное.
Это просто основы технологии .
Что касается самого CSRF, то это не так уж важно. Просто убедитесь, что все ваши формы содержат токен anti-csrf (также хранящийся в сеансе), и все обработчики форм POST проверяют его.