Eftersom komponenten körs på en helt annan dator än den som användaden surfar på, så spelar det ju ingen roll om användaren är inloggad. Du får använda något annat än sessionsvariabler för att kontrollera att sidan får visas.
Du kan ju skicka med ett unikt värde som ingen annan kan känna till i adressen, till exempel användarens id och tidpunkten för inloggningen, krypterat på något fint sätt så att det inte är uppenbart vad det är. På så sätt kan du verifiera att adressen kommer ifrån en inloggad användare.