правда, по иронии, из колоночных там только Hbase можно натянуть, но хотя бы появится представление, что универсального нет и база выбирается под набор задач
правильно
ты, главное, идею пойми
а как поймешь - поймешь что csrf лучше ставить JS кодом, уже сложнее для атакующего, ну и прочие навороты
ну и проверка-то правильная
а вот вставил ли ты ее ВО ВСЕ страницы где она нужна?
но вообще вариантов много,
основная идея- отправлять самим себе, а не в мир,
в мир потом - через сервис, свой хост и т.п. - для своего хоста много чего надо знать и сделать