セイムオリジンポリシーブレイク?

じゃらん経由の義援系APIがでたらしいという話なんですが、
http://mtl.recruit.co.jp/blog/2011/03/api_hack4jp.html

むしろ気になったのが

なお、本 API は、Access-Control-Allow-Origin: * として提供しています。
モダンブラウザの JavaScript では、クロスドメイン XHR で取得することができます。
Flash の方は、http://api.hack4jp.rws.jp/jalan/crossdomain.xml をご利用下さい。

same origin policyを破れる魔法があるとですか!?? 自分がAPI提供する側じゃないとだめとはいえ。あとで調べる。