[2] multipart/form-data が攻撃に使われることがあります。
multipart/form-data
[3] HTTP接続
Google search: cross-protocol attack