Не понял. Санитайз же это когда script тег не был бы виден а мне нужно что бы форма проверяла что с сервера она сгенерирована....
CSRF это подделка межсайтовых запросов каким угодно образом, вставка в контент страницы того, чего в странице не должно быть предусмотрено. img тоже может послать запрос