Токены — это, конечно, основа, но иногда реально помогает именно 2FA. Особенно когда дело доходит до финансок или настроек безопасности. Проверка происхождения запроса — тоже хорошая штука, но мало где её нормально настроили. В итоге, если хотя бы базовые меры сделать, можно сильно снизить риск CSRF, иначе сайт сам себя отстреливает.