【问题标题】:Should CORS be disabled?是否应该禁用 CORS?
【发布时间】:2017-01-24 21:40:25
【问题描述】:

我有一个后端服务器,并且我配置了 CORS 过滤器以允许我的前端服务器访问后端公共 api。现在我想开始开发移动应用程序,它也将与后端服务器通信,但我不能简单地将所有来源都放在我的 cors 过滤器中。我应该将 Access-Control-Allow-Origin 设置为 * 吗?如果是这样,它是否足够安全?我不保留用户会话,但每个请求用户都会发送 jwt 令牌。

【问题讨论】:

  • 什么意思,所有的起源都这么多?来源不是指客户端实例,而是加载访问服务器的脚本的服务器

标签: security mobile spring-security cors


【解决方案1】:

如果您正在开发自己的移动应用,则无需更改后端中的任何 CORS 设置。将Access-Control-Allow-Origin 设置为通配符即* 将使其非常不安全,因为所有站点都可以从您的站点访问公共API。 Access-Control-Allow-Origin 被 Chrome、Firefox、Opera 等不同的浏览器用来验证是否允许从后端访问 API 的前端访问内容。仅当您的 API 和前端位于两个不同的域或子域上时才会进行此检查。例如,foo.com 前端正在尝试访问来自 bar.com 的内容,那么您的后端 Access-Control-Allow-Origin 需要设置为 foo.com。

【讨论】:

    猜你喜欢
    • 2020-04-29
    • 2021-08-16
    • 2012-12-22
    • 1970-01-01
    • 2021-08-17
    • 2013-08-24
    • 1970-01-01
    • 2020-05-10
    • 1970-01-01
    相关资源
    最近更新 更多