heryere cektıgınız dosyaya ekleyın.
if (!isset($_SESSION['_token'])) {
$_SESSION['_token'] = md5(time() . rand(0, 999999));
}
forma ekleyın
<input type="hidden" name="_token" value="<?= $_SESSION['_token'] ?>">

post varsa bununla devam edin.
if ($_SESSION['_token'] != post('_token')) {
    $error = 'Token Hatası!';
} else {
sql işlemleri
}


token oluşturmak dış etkenlere engel olmaktır. Sistemi kullanan kişiler için çok bir önem teşkil etmez. Verdiğim örneğin açıklaması şudur;
Sayfa açıldığında bir session oluşturur bu session form içinde hidden ile yollarsınız arka kısımdada sessiondaki token ile posttan gelen token eşleşiyorsa işlem yaptırırsınız.


En basit yöntemi budur. Yıllardır kullanıyorum.