Quando avrebbe più senso per:
- controlla l'intestazione di origine
- usa un token CSRF (in doppia sottomissione o qualcosa di simile)
- Utilizza la direttiva sui cookie SameSite
per la difesa CSRF. Il controllo dell'intestazione di origine sembra offrire la massima versatilità rispetto agli altri due, quindi non sono sicuro del motivo per cui vorrei utilizzare gli altri due a meno che non mi fidi del browser per forzare l'origine a causa di un errore flash o qualcosa (nel qual caso userò il token CSRF).