【发布时间】:2017-01-24 21:40:25
【问题描述】:
我有一个后端服务器,并且我配置了 CORS 过滤器以允许我的前端服务器访问后端公共 api。现在我想开始开发移动应用程序,它也将与后端服务器通信,但我不能简单地将所有来源都放在我的 cors 过滤器中。我应该将 Access-Control-Allow-Origin 设置为 * 吗?如果是这样,它是否足够安全?我不保留用户会话,但每个请求用户都会发送 jwt 令牌。
【问题讨论】:
-
什么意思,所有的起源都这么多?来源不是指客户端实例,而是加载访问服务器的脚本的服务器
标签: security mobile spring-security cors