为什么当我们从y.com链接到x.com上的javascript文件(例如google analytics或jquery)时,它不会导致任何跨域安全问题?
例如:
在y.com/index.html中我们有:
我们怎么知道什么时候可以做,什么时候不做?
它有可能成为一个主要的安全漏洞,因此您必须信任托管JavaScript文件的站点.
例如,该代码可以向您的站点注入更多脚本标记和img标记,以便将敏感数据传递给第三方.
大卫对同源政策的评论可能会产生误导.将数据中继到远程站点的经典方法是将img标记插入远程域: