Hallo Felix,
ist das jetzt eine höhnische Bemerkung im Sinn von "ist doch bereits abgedeckt"?
NEIIIN!! Das war "auf dem falschen Fuß erwischt". HTTP_AUTH lässt sich rein über die Serverkonfiguration lösen (.htaccess). Dein Vorschlag hatte sich so angehört, als wäre der Referrer-Check auch darüber möglich (was mir neu gewesen wäre).
Ist er ja auch. Beispiel für Apache:
RewriteEngine on
RewriteCond %{HTTP_REFERER} !example.org
RewriteRule .* - [F,L]
NGinx hat sogar (beschränkte) Scripting-Möglichkeiten in der Konfiguration.
LG,
CK