Читайте же, наконец,
документацию! Всё давно придумано. Если вам не нужна CSRF-валидация достаточно выставить свойство контроллера $enableCsrfValidation в false. Но, конечно, нужно сто раз подумать, действительно ли вам она не нужна. Если вы просто делаете аякс-запросы, добавляйте к ним CSRF-токен, который можно добавить в форму через
<input name="<?=Yii::$app->request->csrfParam?" type="hidden" value="<?=Yii::$app->request->csrfToken?>">
или прямо в яваскрипте добавить в параметры запроса
var params = {
// some params
};
params[yii.getCsrfParam()] = yii.getCsrfToken();