Идея (легаси)
JSONP (JSON with Padding) обходил same-origin policy: данные грузили как классический <script src="...">, а сервер отвечал исполняемым JS, вызывающим заранее известный callback с данными.
Ajax (XMLHttpRequest / fetch) читает ответ как данные запроса. JSONP — это подключение скрипта, не XHR.
Ограничения и риски
- Только «GET» в стиле script-тега.
- Нужно полное доверие к серверу (произвольный JS в вашей странице).
- Нет нормального контроля статус-кодов как у fetch.
Современная альтернатива — CORS + fetch/XHR.
Как отвечать
- Зачем придумали (cross-origin до CORS).
- Механика script + callback.
- Почему это не Ajax.
- Почему сегодня не использовать в новом коде.
Итог: JSONP — исторический хак через <script>, не безопасный request API; берите CORS.