$_SERVER['HTTP_REFERER'] è "spoofabile", ovvero modificabile in maniera non lecita?
Se sì, come? O come si evita ciò?

10x.