Ho fatto ricerche su CSRF e una cosa sulla lista, credo sia discutibile. Non sono sicuro che "controllare il referrer" valga la pena o meno.
Alcuni articoli che ho letto stanno dicendo qualcosa di questo tipo:
However, this is risky, as some corporate proxies strip the referrer from all HTTP requests as an anonymization feature. You would end up potentially blocking legitimate users.
Altri articoli che sto leggendo dicono che dovresti farlo e considerare un referrer vuoto come un attacco.
Il mio sito web si occupa di più società e se è vero che un proxy delle corporation può omettere il referrer, allora trovo che si tratti di un problema, quindi un vantaggio reale per il sito web.