【发布时间】:2011-09-08 13:44:49
【问题描述】:
(如果没有,它是否真的提高了客户端的安全性?)
我正在考虑服务器 X 的脚本使用 XHR 从服务器 Y(支持 CORS)获取和运行不受信任的代码的情况。
(显然评估不受信任的代码是不好的™)
【问题讨论】:
-
脚本本身不受跨域限制。例如,来自域 X 的脚本可以包含来自域 Y 的脚本,并且代码将执行。这可以通过没有 CORS 的常规脚本标签来完成。
-
我知道这一点,我认为这对回答这个问题没有帮助
标签: javascript ajax xmlhttprequest same-origin-policy cors