Вот код, который по правилам запускается только здесь - subdomain.domain.com.
function xhr(url) {
var xmlhttp = new XMLHttpRequest();
xmlhttp.onreadystatechange = function() {
if(xmlhttp.readyState == 4 && xmlhttp.status == 200) {
alert(xmlhttp.getAllResponseHeaders());
};
};
xmlhttp.open("GET", url, true);
xmlhttp.send();
};
xhr("http://subdomain.domain.com/file.mp3");