【发布时间】:2018-12-15 11:06:15
【问题描述】:
我不明白 CORS 标头的某些内容:
假设我在这个域上有我的网站:http://myverynicesite.com
假设黑客设法在我的网站上注入了恶意 javascript 代码。
此恶意 javascript 正在向黑客的网站发送数据:http://hackerwebsite.com
CORS 标头有一些我不理解的地方:允许的标头是在 Web 服务站点上设置的。因此,黑客只需添加此标头即可:
<?php
header("Access-Control-Allow-Origin: http://myverynicesite.com");
?>
我不明白为什么 CORS 不适用于倒流?我在想 myverynicesite.com 应该允许使用 CORS 的hackerwebsite.com。我看到这是hackerwebsite.com,它允许myverynicesite.com。
所以我不明白 CORS 的附加值。
谢谢
【问题讨论】:
-
如果我没记错的话,发送
Access-Control-Allow-Origin标头的是服务器,而不是客户端。
标签: cors