【发布时间】:2016-01-31 04:31:31
【问题描述】:
我看到另一个关于将 CORS 与 Access-Control-Allow-Origin 一起使用的问题:* 最大的担忧是跨站点请求伪造攻击。
我想知道将它与 AWS API Gateway 一起使用时是否存在同样的问题。
API 网关的 CORS documentation 没有提到 CORS 的任何缺点。
但是,S3 CORS documentation 显示 Access-Control-Allow-Origin: * 仅与 GET 一起使用,但指定了 PUT、POST 和 DELETE 的来源。
对于我的特定用例,我想做 api 网关文档所说的:使用 JavaScript 客户端调用部署在不同域上的 API(即 my-api-id.execute-api.region-id.amazonaws。 com/测试)。我为每个请求传递一个 api-key。
在 GET、POST、PUT、DELETE 上使用 Access-Control-Allow-Origin: * 是否安全?
【问题讨论】:
标签: javascript security amazon-web-services aws-api-gateway