$_SESSION['CSRF_DL'] = sha1(uniqid('', true));
uniqid()
ist kein kryptographisch sicherer Zufallsgenerator, den du für solche Zwecke verwenden solltest.
Primitive kryptographische Funktionen sollte man im Allgemeinen besser nicht selber programmieren. Vielleicht guckst du dir mal die Anti-CSRF Library an, die wird von Sicherheits-Experten entwickelt und getestet.