Сайт вашего партнёра написан на Yii2 framework.
Вот точное место кода(строка 1810), где производится валидация CSRF-токена:
https://github.com/yiisoft/yii2/blob/master/framew...
Что там происходит:
1. Проверяется, если метод запроса GET HEAD или OPTIONS, то ничего не делать и токен не нужен.
2. Проверяется, совпадает ли CSRF-токен, который хранится в $_SESSION с тем, что пришёл вместе с запросом.
Чтобы не расписывать весь процесс дам простой ответ:
CSRF-токен обновляется после КАЖДОГО запроса(даже GET), поэтому просто: перед тем, как вы отправляете POST/PUT/DELETE запросы, запросите любую страницу сайта через GET, сохраните токен и используйте его для следующего запроса.
Эта защита сделана, чтобы нельзя было отправлять вредоносные запросы, например сделайте картинку
<img src="http://example.com/logout">
и любой пользователь, который её увидит, будет разлогинен на сайте example.com