Это позволяет избежать CSRF/XSRF-атак (подделки межсайтовых запросов).
Рассмотрим следующий пример: допустим у Google есть URL вида
Рассмотрим следующий пример: допустим у Google есть URL вида
gmail.com/json?action=inbox
, который возвращает 50 первых сообщений вашего почтового ящика в формате JSON. Злоумышленник, чей сайт находятся на другом домене, не может выполнить AJAX запрос, обратившись по данному URL, чтобы получить данные, ввиду same origin policy (правило ограничения домена). Но ничто не мешает злоумышленнику включить вышеуказанный URL на свою страницу с помощью тега .