non seulement certains firewall permettent effectivement de bloquer le http_referer, mais un plugin de firefox permet très simplement de simuler le http_referer de son choix.
je m'étais creusé la tête la dessus, pour un cas de spammeurs, qui faisait exploser des compteurs de hits de liens.
n'utilisant pas les sessions, j'étais limité au http_referer (enfin d'après mes maigres connaissances).
ce qui limitait déjà sérieusement le spam, par les liens directs notamment, dans des scripts.
si les gens veulent continuer à tricher, ils devront faire des manips en plus, mais je n'ai rien trouvé d'autre.
tout ça pour dire, gare au http_referer 