В двух словах, csrf защищает твои формы :) типа с ней ты уверен что твою форму кто-то заполнил и отправил, а не юзает левые методы для отправки твоей формы
Не совсем так. Это защита от межсайтовой подделки)
Тут скорее не методы, а левый сайт. Пример: пользователю подсунули ссылку, где уже предзаполненная форма с новым паролем, пользователь заходит по ссылке которую получил, а оказывается на твоём сайте, на странице настроек с сообщением «ваш пароль успешно изменён».
В принципе для роботов она обходится, достаточно чтобы робот умел работать с куками)