Originariamente inviato da dops
vorrei quindi evitare che l'utente smanettone si vada ad aprire il codice html della pagina e veda url e parametro che passo, magari cambiando il parametro con un altro numero e cancellando un record che non deve essere cancellato..
il "record che non deve essere cancellato" nel caso va protetto lato server, tramite sistemi di privilegi & similia, non certo in base alla pagina di provenienza.

Se l'utente vuole cambiare l'url a mano affari suoi, come è ovvio che sia. Sta a te verificare che quello specifico utente possa cancellare quello specifico file.