Det är en servervariabel som motsvarar HTTP-fältet referer. Det är dock upp till webbläsaren att presentera (i referer-fältet) var besökaren kommer ifrån och därav är det enkelt att förfalska informationen. Alltså inget som du bör använda för någon form av säkerhetsvalidering. Om du däremot själv har kontroll över den första webbsidan (aftonbladet.se i ditt exempel) så kan du spara information på serversidan om användaren som du sedan kan para ihop från sida 2 för att se om besökaren varit på sida 1. Men som det låter på din fråga är så inte fallet.
Du skulle ju kunna rendera en envägskrypterad sträng, spara den i en session (på sidan man måste besöka innan) och sen kolla om sessionscookien har ett giltigt värde på "målsidan".
257 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e