Если кто-то не манипулирует вашим стеком TCP, он полностью надежен.
Это в основном анализ сетевого стека на уровне IIS на предмет того, был ли запрос инициирован локально - скорее всего, с адреса 127.0.0.x (да, localhost - это целое в то время сеть C, а не 127.0.0.1).
Нет способа установить соединение TCp с поддельным источником, поэтому этим данным можно доверять.
http://forums.asp.net/t/1065813.aspx/1
указывает через декомпиляцию, что он проверяет 127.0.0.1 и :: 1 - оба являются общими адресами локального хоста.
Опять же, и все же, это совершенно не подделка, если вы не манипулируете сетевым стеком или классами .net framework.