Вы должны всегда проверять на сервере.
Кроме того, проверка подлинности на клиенте приятна для пользователей, но совершенно небезопасна.