Hi,
Kann man den HTTP_REFERER fälschen?! Wie sicher ist er. Ich
weiß, dass man so ziemlich alles was mit Computern zu tun hat
fälschen kann, aber kann das auch ein Durschnittshacker, oder
nur einer von solchen Profis, von denen es nur so ca. 100 in
Deutschland gibt…
Manchmal scheint das einzige Kriterium fuer einen „Hacker“
zu sein, dass er RFCs gelesen hat 
Also, Webserver und Webbrowser kommunizieren ueber das HTTP
Protokoll, das in RFC 2068 in jedem Detail beschrieben ist.
Ein Auszug bringt Licht ins Dunkel:
Quelle: http://www.ietf.org/rfc/rfc2068.txt?number=2068
14.37 Referer
The Referer[sic] request-header field allows the client to specify,
for the server's benefit, the address (URI) of the resource from
which the Request-URI was obtained (the "referrer", although the
header field is misspelled.) The Referer request-header allows a
server to generate lists of back-links to resources for interest,
logging, optimized caching, etc. It also allows obsolete or mistyped
links to be traced for maintenance. The Referer field MUST NOT be
sent if the Request-URI was obtained from a source that does not have
its own URI, such as input from the user keyboard.
...
Note: Because the source of a link may be private information or
may reveal an otherwise private information source, it is strongly
recommended that the user be able to select whether or not the
Referer field is sent. For example, a browser client could have a
toggle switch for browsing openly/anonymously, which would
respectively enable/disable the sending of Referer and From
information.
Die Client-Angaben sind frei programmierbar. Du kannst ja mal
per Hand mit einem Webserver sprechen, indem du angibst:
telnet www.wer-weiss-was.de 80
In dem Falle werden keine Client-Variablen gesetzt und schon gehoerst Du zum Club der Durchschnittsshacker …
Um etwas mehr Sicherheit ueber den Aufrufer zu bekommen,
musst Du auf IP-Ebene gehen und Dir die Pakete anschauen. Dort findest Du auch eine Absender-Adresse, zu der die Daten zurueckgeschickt werden sollen. Die laesst sich zwar faelschen,
Stichwort IP-Spoofing, setzt aber schon gewisse Kenntnisse und
Aufwand voraus. Naehere Infos zu IP unter RFC 791.
Gruss,
-Andreas.