【发布时间】:2018-01-11 22:28:17
【问题描述】:
我们可以更改 AJAX 请求中的 Origin 标头或使用 Chrome 的插件“Modify Headers”。 因此,我们可以从另一台主机访问数据。 那么它是处理 CORS 的可靠方法吗?
【问题讨论】:
-
定义“处理 CORS 的可靠方法”。您想使用 CORS 标头作为一种身份验证方式吗?那就不要了。
-
我想限制只能从我的 Origin 使用我的主机(服务器)。 Access-Control-Allow-Origin:localhost:4200 并问有没有办法伪造它。
-
CORS 旨在保护用户(客户端/浏览器)免受 CSRF 攻击,确保目标服务器知道请求是从不同的主机发出的