Pour ce qui est de vérifier la provenance de la requête, tu peux peut-être utiliser $_REMOTE_ADDR qui indique l'adresse IP du client ?

Ainsi tu pourrais limiter l'appel à 127.0.0.1 ou quelque...