Тоесть афтар незнает.
Ок, рассказываю… Никак не определит.
Но откуда афтару это знать, ведь он мыслит кнопочками и формочками, и понятия не имеет, что за всем этим стоит.
есть метод для извращенцев =) шифровать ассимитричным алгоритмом сессию и прочую нужную фигню на уровне сервера «клиента» и засовывать в эти самые хидден поля. А «сервер» расшифрует и проверит подпись, что действительно с того сайта и отправит все кому нужно. :)
Всё очень просто ;-) При генерации формы в БД исходного сайта создаётся запись вида ид_пользователя—хеш, дальше этот хеш пишется в скрытое поле формы. Обрабатывающий сервер передаёт готовую картинку нашему, указывая этот хеш, по которому мы и определяем, от имени кого её опубликовывать. Расширяя этот механизм делается привязка в сообщениям на форуме или альбомам в галерее.
Идея на тему больших картинок и ограничений хостингов