Anfangs dachte ich dass das bei Firefox sowieso nicht geht, weil der Browser Cross-Site-Ajax in den Standardeinstellungen unterbindet (da bin ich schon mal angeeckt). Augenscheinlich hat sich das
seit 3.5 geändert.
So wie sich
das liest wird mit dem nun implementierten Origin-Header, den Firefox bei einem Cross-Site Ajax-Request anfügt, nur am Server geprüft, ob der Request von einer bestimmten Domain kommt. Das soll offenbar die Server vor unkontrollierten Anfragen schützen, aber der Nutzer wird nicht gefragt ob er dahin überhaupt was übermitteln möchte. So ganz leuchtet mir das nicht ein... gibt es damit überhaupt mehr Sicherheit für den unbedarften Anwender?