@Enviador, o kurdę hmm

CSP doesn't (and can't) prevent CSRF. Even if you forbid all scripts from executing, CSRF attacks are still possible if no per-request tokens are used.
@Enviador, paskudna rzecz, ale o ile używasz frameworków to bez zabezpieczenia własciwie nie da się formularza wysłać. Niemniej warto wiedzieć, po co takie zabezpieczenia się stosuje.