【发布时间】:2017-12-16 03:02:06
【问题描述】:
我假设默认阻止 cors 请求中的自定义标头是为了防止某种攻击。
这个假设正确吗?如果有,攻击是什么?
来自https://developer.mozilla.org/en-US/docs/Web/HTTP/Methods/OPTIONS
在 CORS 中,发送带有 OPTIONS 方法的预检请求,因此 服务器可以响应是否可以接受发送请求 有了这些参数。 Access-Control-Request-Method 标头 作为预检请求的一部分通知服务器,当 实际请求发送,会以 POST 请求方式发送。
【问题讨论】:
-
它只是为了限制对某些资源的访问。有时您不希望 API 适合所有人,而只适合您的网站/移动应用程序。
-
@AndreiAlexandru 虽然您可以阻止浏览器发送自定义标头,但您无法阻止其他人手动执行此操作。
标签: javascript security cors