【发布时间】:2011-03-07 23:53:18
【问题描述】:
为什么 HTML DOM 和/或 Javascript 的创建者决定禁止跨域请求?
我可以看到禁止它的一些非常小的安全好处,但从长远来看,它似乎是试图使 Javascript 注入攻击的威力更小。无论如何,这对 JSONP 来说都是没有意义的,它只是意味着 javascript 代码更难编写,你必须有服务器端合作(尽管它可能是你自己的服务器)
【问题讨论】:
-
停止你正在做的任何事情,在你完全理解这个问题之前不要再写一行 HTML 或 Javascript。编写安全代码,第 2 版,第 13 章是有关这些问题的很好的入门读物。
标签: javascript security dom cross-domain same-origin-policy