【发布时间】:2017-05-02 16:51:44
【问题描述】:
我在网络上进行了一些研究,并搜索了一些关于 SOP 以及它减轻了哪些滥用行为的问题,但大多数答案都集中在防止凭据被盗。这对我来说很有意义。
对我来说没有意义的是为什么遵循 SOP 规则的浏览器会直接阻止响应,而不是阻止 cookie 和本地存储访问。
换句话说,如果 cookie 和本地存储不存在,是否还需要阻止读取 GET 响应?据推测,<img>、<script> 和<iframe> 在某种程度上已经发生了这种情况。
【问题讨论】:
标签: web cors same-origin-policy