Il discorso li non è relativo alla sicurezza dei siti, o meglio non solo.

Poi nel commento quello che parla di passare l'id di sessione...