Resulta que tras una auditoría me han dicho que hay una falla CSRF en la ruta /static/app/scripts/jquery-3.1.1.min.js, pero esto es solamente un javascript que, en teoría no tiene fallos. ¿Puede ser un falso positivo?
Acudo a vosotros tras horas de Google porque no encuentro solución

Había pensado también ocultar la carpeta static al exterior (estoy usando nginx) pero no sé si eso funcionaría.
Saludos y gracias;)