Не совсем уверен, что именно вопрос, я так понимаю, вы пытаетесь сделать jsonp-подобный вызов [https://secure.com], чтобы обработать / отобразить данные на [http://regular.com]?
Могут ли два сервера общаться друг с другом? Как насчет такого:
Пользователь входит в систему [https://secure.com]
После аутентификации secure.com генерирует токен (позволяет называть его синтаксином) и передает его непосредственно на регулярный сервер (сервер-сервер), например, как session_id, произвольное сообщение и шифр otp (давайте назовем это syncipher).
Broswer получает cookie session_id, а Secure.com перенаправляет браузер на http://regular.com/setcookieandredirect?session_id=blabla&otpencryptedsynmessage=blabla
Regular.com просматривает otp-шифр, используя session_id в качестве ключа, и расшифровывает otpencryptedmessage «blabla».
Если дешифрованное сообщение совпадает с исходным сообщением в синтокене, мы можем убедиться, что пользователь вошел в систему [Regular.com] и регулярно.com генерирует другой токен (позволяет называть его acktoken, lolz) и передает его непосредственно [ secure.com], состоящий из session_id, произвольного ack-сообщения и другого otp-шифра (назовем его ackcipher).
Затем Regular.com отправляет браузеру cookie-файл, состоящий из otpencryptedackmessage (назовем этот cookie-файл «Verified_session»).
Завершить загрузку страницы.
Оттуда вы можете делать jsonp-подобные звонки на
https://secure.com/getscript.js?query=dataname&verifiedtoken=(verified_sessions_cookie_value)
, где secure.com/getscript.js будет принимать проверенный токен, искать ackcipher на основе исходного cookie session_id, отправленного [secure.com] в качестве ключа, и расшифровывать сообщение otpencrypedackmessage. Если дешифрованное сообщение совпадает с подтвержденным сообщением, отобразите файл сценария.
Это похоже на трехстороннее рукопожатие. Секрет в том, что серверы должны иметь возможность напрямую общаться друг с другом, чтобы конфиденциально передавать секретные ключи. Вам не нужно использовать один и тот же session_id для обоих серверов, я просто использовал это в качестве простого ориентира, чтобы найти способ доступа к шифрам syn / ack otp. Шифры должны быть полностью скрыты от общественности.