Как правило, любой запрос формы, выполняющий действие, должен использовать POST
.Для всего остального GET
разрешено.Использование POST определенно поможет.Я полагаю, что вы также можете включить токен в виде скрытого поля в форме вместо уродливой строки в URL.Что касается проверки запрошенного типа MIME, это невозможно.Выполните print_r ($ _ SERVER), и в нем есть практически все, что вы получаете от пользователя, а также вещи на стороне сервера.