CORS подрывает политику того же происхождения, но выборочно. Например, домен веб-сайта банка вообще не будет устанавливать заголовок CORS (чтобы сохранить тот же источник в полном объеме), так как никакой JavaScript, загруженный из других доменов, не должен делать запросы AJAX банку (или, возможно, они разрешают только партнерский сайт, которому доверяют ). CDN, вероятно, установит Access-Control-Allow-Origin "*", так как ему все равно, если JavaScript, загруженный из другого домена, выполняет AJAX-запросы к CDN.