【发布时间】:2017-01-06 05:06:47
【问题描述】:
我想向与客户端站点不同域中的站点发出 HTTP GET 请求。最终目标是在客户端站点中为源站点中的数据显示仪表板。源站点的服务器未配置 CORS,因此无法使用 JavaScript 进行简单的 AJAX 调用。
所以我有两个选择,要么设置代理,要么禁用浏览器的同源策略。该仪表板将显示在专用机器上的公共显示器上。是否可以禁用浏览器的同源请求限制,因为它仅用于此目的?谢谢。
【问题讨论】:
-
根据您的需要,您可以禁用它。 CORS 的主要目标是防止 XSS 攻击。如果您有一个特定的场景,您可以通过其他方式保护您免受 XSS 的侵害,而不是继续在浏览器上禁用它。只是不要指望其他人会在他们的浏览器上禁用这些设置。
-
@Phil - 感谢您的资源,但使用第三方代理或 jsonp 对我来说不是一个选项。
-
@dave - 感谢您提到 XSS 攻击。在这里,通过 CORS,我们正在保护我们的站点,以防外部站点(数据源)受到损害,对吗?那么,如果我们可以信任外部站点的安全性,我们可以在我们的机器上禁用 CORS 吗?
-
@danielf。是的,你是对的。我在我的 cmets 中有一些错误陈述,但如果你阅读我的回答,它与你指出的一致。
标签: javascript cors httprequest same-origin-policy