Popoff, у тебя какие-то вопросы ещё остались? Если да, то не мог бы ты писать конкретнее? Ссылку на тему Форжеста "я верю, что надо проверять реферер" могу дать, если надо.
Я считаю, что мы защищаемся от сфабрикованной формы.
Поскольку данная атака направлена именно на авторизованного юзера, то о людях с улицы говорить вообще не имеет смысла.
А авторизованных, вроде, должна прикрывать. Если мы СИД не светим...
kruglov, в этом смысле случайная строка кажется мне надежнее. Хотя, конечно, все это очень расплывчато...
fixxxer, ты ж должен был видеть предложение Круглова. Речь идет о том, что при веб-сервер различает файлы по расширениям. То есть, на джипег у него не стоит обработка модулем ПХП.
А сигнатуру, как мы знаем, и подделать можно.
Думаю, надо написать как добавление к сигнатуре.