Stavo guardando le richieste di un dominio incrociato per un progetto e sono incappato in qualcosa che mi lascia perplesso. Da un sito locale sto sparando una richiesta Ajax ad un altro dominio (con jQuery e vanilla XMLHttpRequest). Certo, la richiesta fallisce e posso solo ottenere un evento fallito, che sembra perfettamente normale alla politica della stessa origine. Ma ho notato in Fiddler che la richiesta è effettivamente fatta e ha successo! Sembra che sia solo per il fatto che non posso elaborare la risposta.
Mi sto perdendo qualcosa o è un buco di sicurezza? Certo, non puoi accedere ai dati, ma a che serve consentire l'invio di dati e solo impedire l'accesso alla risposta?