OK, also hat das mit dem ganzen Konstanten-Kram gar nichts zu tun.
So ist es. Das war nur am Rande bemerkt.
Fazit: Wenn es der Sicherheit deiner Applikation einen Abbruch tut, wenn du nicht genau feststellen kannst, "woher" ein Request kommt, dann hast du m.E. beim Design etwas verkehrt gemacht.
Das ist nicht so. Der Ajax-Teil soll nur einer leichteren Bedienbarkeit dienen. Die komplette Anwendung würde auch ohne laufen. Nur halt ein paar nette Features wären nicht da.
Wenn lediglich die Befürchtung besteht, der Nutzer könnte für ihn unverständliche Daten geliefert bekommen, wenn eine Ressource anders als vorgesehen aufgerufen wird - nun, dass ist das Problem des Nutzers.
So kann man es auch sehen. Werde ich dan mal für mich adaptieren die Einstellung.
Gruß
SteBu