Объект XMLHTTPRequest может обмениваться данными только в пределах одного домена, как и iframe.
Тем не менее, внешние скрипты (подключенные через <script>) подчиняются другим правилам и могут быть загружены и выполнены с любого домена.
Так что сам по себе AJAX абсолютно безопасен, когда передача данных идем методами объекта XMLHTTPRequest. А в реализации Котерова (в серверной части) вполне можеть быть "дыра", когда эмулируется работа XHR через динамическое подключения скрипта.
Только сейчас это практически не актуально, ведь XHR поддерживается абсолютным большинством браузеров. А <script> используют только для кросс-доменной передачи данных, где должна быть предусмотрена безопасность передачи, чего, видимо, не сделали на Яндексе.