Теория
При каких способах авторизации возможна CSRF-атака?
CSRF прежде всего актуален для незащищённой cookie-based авторизации, при которой браузер сам добавляет данные в запрос.
Читать ответ