Giusto, ma dagli esempi che ho citato prima è possibile effettuare quel tipo di "Hack"?

Magari i colossi come google ecc sanno il modo per mantenere sicuro le chiamate ajax