【发布时间】:2011-10-08 07:50:51
【问题描述】:
http://en.wikipedia.org/wiki/Same_origin_policy
同源策略可防止一个站点的脚本与另一个站点通信。 Wiki 说这是一个“重要的安全概念”,但我不清楚它可以防止什么威胁。
我了解来自一个站点的 cookie 不应与另一个站点共享,但可以(并且现在)单独执行。
CORS 标准http://en.wikipedia.org/wiki/Cross-Origin_Resource_Sharing 提供了绕过同源策略的合法系统。据推测,它不允许同源策略旨在阻止的任何威胁。
看看 CORS,我什至不清楚谁受到了保护。 CORS 由浏览器强制执行,因此它不会保护任何一个站点免受浏览器的影响。并且限制是由脚本要与之交谈的站点决定的,因此它似乎并不能保护用户免受任一站点的影响。
那么,什么是同源政策?
【问题讨论】:
标签: xss security same-origin-policy cors