Как я понимаю, если клиентская сторона script, запущенная на странице с сайта foo.com, хочет запросить данные с bar.com, в запросе он должен указать заголовок Origin: http://foo.com
, и бар должен ответить с Access-Control-Allow-Origin: http://foo.com
.
Что нужно, чтобы остановить вредоносный код с сайта roh.com от простого подмены заголовка Origin: http://foo.com
для запроса страниц из панели?