認証が必須ではないのは明らかだけど、CSRFのスキームを応用した公開サイトに対するDDoSなんかはCSRFになるのかな
広義にはユーザーのアイデンティティを利用しているから正真正銘CSRFだと言えなくもないか