А почему следует ограничивать доступ к файлам с других доменов, если я могу декомпилировать флешку и запустить ее локально, поправив во флешке пути URL с относительных на абсолютные. В итоге получить после запроса к php-скрипту ответ с требуемым параметром, прочитать его во флешке, и определить путь к файлу данных?
Это только помогает от просмотра любопытными кода флешки, чтобы не увидеть записанный в ней путь к файлам данных. Но если флешку будут декомпилить и править, это не спасет. И HTTP_REFERER тут не нужен... Разве я не прав?