Показывать или нет, не имеет значения.
Важно то, что вы проверяете, что вызывающий абонент аутентифицирован и имеет право выполнять запрашиваемую операцию.
У кого-то может быть бот, выплевывающий запросы на http://example/events/x
, где x - увеличивающееся число. Возможно, это какой-то подглядывающий сотрудник, пытающийся посмотреть http://payroll/employee/x
.
Аутентифицируйте пользователя, чтобы убедиться, что он тот, кем он себя называет. Проверка подлинности с помощью форм, LDAP, что у вас.
Убедитесь, что у пользователя есть права на выполнение каждого действия при вызове. Обычно пользователь принадлежит к группе, которая имеет право обновить зарплату босса, создать груз или отменить кредитную карту.
Если вы реализуете меры, как указано выше, источник id
не будет иметь значения, находится ли он в файле cookie, скрытом элементе формы, строке запроса, переменной сеанса и т. Д.