Вы можете сохранить переменную в сеансе, которая содержит IP-адрес пользователя, пользовательский агент и т. Д., Или их хеш-код и проверять его каждый запрос, чтобы в случае его перехвата угонщикам приходилось имитировать их.
Не идеально, но это помогает.