ну а правильнее всего эти запросы вообще на nginx разруливать, и не бутстрапить лишний раз приложение (:
не всегда это возможно. Например с чтобы с куками разрешить надо указывать точный домен откуда пришел запрос. А это анализ Origin или Referer, чтобы выставить вместо звездочек. Тоже касается и кейсов с http <-> https