【发布时间】:2014-10-08 04:18:50
【问题描述】:
这个问题以前在这里被问过,并给出了一系列很好的答案,主要是: Access-Control-Allow-Origin Multiple Origin Domains?
但是,就应采用的批准方法而言,解释似乎存在差距。通读 W3 文档,我们发现在我看来是指导冲突。
首先,我们在许多先前的答案中看到给出的答案是正确的方法,这表明主机服务器必须动态回显给定的“来源”,如果它出现在预定义的“白名单”。 http://www.w3.org/TR/cors/#resource-implementation
然而,许多使用的答案和方法也暗示了一个空格分隔的列表,它也可以用作传递多个“起源”以允许的方法。如果我们看一下http://www.w3.org/wiki/CORS_Enabled 的另一篇 W3 文档,我们会在页面的第一部分看到这样的示例:
Access-Control-Allow-Origin: http://example.com:8080 http://blah.example.com http://foo.example.com
在这两种方法中,我同样很乐意将其中任何一种合并,但是可能会有大量 URL 需要被列入名单,所以我想确保我第一次这样做是正确的。如果有人对上述两种方法有任何见解,我将非常感激听到您在选择中做出的决定,并且如果有我可能错过的推荐方法的明确指南。
【问题讨论】:
标签: http xmlhttprequest cross-domain cors