【发布时间】:2013-03-29 00:45:36
【问题描述】:
我目前正在开发一个网站所有者可以安装的脚本,该脚本允许用户突出显示一个单词并在一个小的弹出 div 中查看该单词的定义。我只是在业余时间做这个作为一种爱好,无意出售它或任何东西,但我希望它是安全的。
当文本被突出显示时,它会向我的域发送一个 AJAX 请求到一个 PHP 页面,然后在数据库中查找该单词并输出一个包含该信息的 div。我了解同源策略禁止我使用普通 AJAX 完成此操作,但我也不能使用 JSONP,因为我需要返回 HTML,而不是 JSON。
我研究过的另一个选项是添加
header("Access-Control-Allow-Origin: *");
到我的 PHP 页面。
由于我在安全方面确实没有太多经验,因为我这样做是一种爱好,有人可以向我解释使用 Access-Control-Allow-Origin: * 的安全风险吗? 或者有没有更好的方法我应该考虑这样做?
【问题讨论】:
标签: php jquery ajax security cross-domain