Практическое правило - запросы GET никогда не должны менять положение вещей. Поэтому, если вы действительно что-то изменили или запросили - используйте скрытые формы со значениями nonce (чтобы предотвратить случайные повторные отправки и CSRF-атаки ). В противном случае нет никакой разницы.
Аутентификация должна быть отделена от URI и данных POST - есть куки, HTTP-аутентификация и SSL-сертификаты клиента. Всем известно, что в 2009 году 11 июня, и многие люди могут знать, что вы используете схему /$year/$month/$day/
в URI (или в полях «год», «месяц» и «день») на вашем сайте. Но только те, кто имеет право на доступ, должны видеть, что находится на этой странице (или данные POST для этого URI). И да, данные GET и POST могут быть легко подделаны, поэтому вам, очевидно, нужно проверить их достоверность.