Что-то люди взялись про CSRF вовсю писать.
При ajax проблема CSRF по сути отсутствует. Достаточно добавить в запрос любой кастомный заголовок (в jquery например из коробки это заголовок X-Requested-With) и на сервере проверять его наличие.
Никакие CSRF токены при этом не нужны.