Al probar una aplicación de una sola página, he identificado que los puntos finales REST devuelven encabezados CORS que permiten el acceso entre dominios:
access-control-allow-credentials: true
access-control-allow-methods: GET, POST, DELETE,...
hecha
23.06.2016 - 16:47