$_SERVER['HTTP_REFERER']
должен содержать URL-адрес, с которого исходит запрос.
РЕДАКТИРОВАТЬ: Если вы на самом деле пытаетесь предотвратить XSS, то это в основном сводится к необходимости убедиться, что вы используете htmlentities () везде, где вы печатаете нефильтрованные пользовательские данные, и должны действительно использовать его почти для всех данных, которые вы печатаете, но не ' t предназначено для просмотра в виде необработанного HTML.
Хотя при написании PHP-кода есть множество соображений, но их слишком много, чтобы обсуждать здесь без каких-либо указателей.