По умолчанию, любой желающий может залезть в исходники и получить адрес XML-файла, чего не очень хотелось бы.
Не разбираюсь в механизме работы, поэтому возник конкретный вопрос:
Откуда происходит обращение к XML файлу описания объектов: сервера Яндекса или клиентского компьютера?
Если с сервера Яндекса, можно было бы организовать простейшую фильтрацию серверов Яндекс.карт, чтобы блокировать доступ к данным третьих лиц: например, организовать вывод XML-файла только при запросах с определенной группы IP.