правильно
ты, главное, идею пойми
а как поймешь - поймешь что csrf лучше ставить JS кодом, уже сложнее для атакующего, ну и прочие навороты
ну и проверка-то правильная
а вот вставил ли ты ее ВО ВСЕ страницы где она нужна?
3) да
2) юрисдикция вне ЕС
1) известен только IP, поэтому IP
перестраховка - можете всем, ну или по языку ))
или всем IP в EU и тем, чью страну нельзя определить