Falls der Referrer überhaupt mitkommt, ist das Fragment so oder so weg.
Das weiß ich. Das war die Ursprungsproblematik.
Ein Login-System so bauen, dass Webressourcen, die einer Zugangskontrolle unterliegen, an einen bestimmten, idealerweise frei konfigurierbaren Realm (Benutzergruppe) gebunden sind, wobei solche URLs nach dem Request weder einen unauthorized- noch einen location-Header senden sondern einfach nur mit HTTP-Status-Code 200 denjenigen Content auslieferen, der für eine bestimmte Benutzergruppe vorgesehen ist.
Und was kriegen nicht angemeldete Nutzer, wenn es absolut keinen Content für diese gibt? Bei mir eine Form und einen 401.
Cheers,
Baba
--
Baba kommt von Basketball
Baba kommt von Basketball