Para protegerse contra XSRF, necesita tener un token separado en una página.
Ver: Codificación del horror: Prevención de ataques CSRF y XSRF, por Jeff Atwood
Como sugiere la publicación, es mejor tener esos tokens en un campo oculto dentro de tu formulario. Pero me pregunto, ¿si hay algún beneficio en almacenarlos en una función anónima, de modo que el valor se agregue en el envío?
Si bien puedo ver una vulnerabilidad contra XSS en el enfoque habitual, no debería haber manera de enviar un formulario válido en el mío. Si alguien controla el DOM con XSS, los tokens dentro de los campos ocultos se revelan fácilmente, a menos que sea una variable javascript inaccesible.