api_id передавать? хм... он же один на всю жизнь приложения 0о
viewer_id — да! это секретное скопище цифр доступное каждому надо таки передать
auth_key — да. эта непонятно как собранная абракадабра тоже нужна. ее собрал сервак контакта (к нему не добраться?) и она будет проверена на твоем серваке (тоже походу за кулисами).
итого имеем:
- подделать нельзя (надо знать "Защищенный ключ")
- никакими личными данными не светим
- идентификация однозначная
если еще что-то спросишь — заподозрим неладное и предложим заняться чем-то отличным от программирования
