【问题标题】:Testing CORS with cURL [duplicate]使用 cURL 测试 CORS [重复]
【发布时间】:2014-01-10 09:15:18
【问题描述】:

我一直在使用 node-restify 测试它的 lil 应用程序中实现 CORS,结果发现在浏览器中,行为符合预期,这意味着,在禁用 CORS 的不同来源中,它不起作用,如果启用了CORS,它就起作用了。

然而,棘手的部分是使用 CURL,它总是有效的!我一直在关注这个问题: How can you debug a CORS request with cURL?

我正在这样做:

curl -H 'Origin: http://example.com' http://cors.somewhere.com

并使用 node-restify 示例进行调试

var restify = require('restify');

var srv = restify.createServer();
//srv.use(restify.CORS()); // I enable and disable by uncomment line

function foo(req, res, next) {
        res.send("bananas");
        next();
}

srv.put('/foo', foo);
srv.get('/foo', foo);
srv.del('/foo', foo);
srv.post('/foo', foo);

srv.listen(process.env.PORT || 8080);

我错过了什么?

谢谢!

【问题讨论】:

  • 您需要查看返回的 CORS 标头。另请查看“飞行前”请求。
  • 所以CORS安全是由浏览器(不是服务器)实现的,以保护用户:)

标签: node.js rest curl cors restify


【解决方案1】:

听起来你在问是否有办法阻止 curl 发出请求。这是不可能的。 curl 总是可以向服务器发出请求,无论是否使用 CORS。

但是,curl 也可用于模拟浏览器并验证您的服务器将如何响应 CORS 请求。通过在 curl 请求上使用 --verbose 标志,您可以查看 HTTP 请求和响应标头,并验证 CORS 标头是否按预期工作。这就是这个问题所涵盖的内容:How can you debug a CORS request with cURL?

如果启用了 CORS,您应该会在响应中看到 Access-Control-Allow-Origin 标头。如果 CORS 被禁用,您应该不会在响应中看到任何 Access-Control-* 标头。

【讨论】:

    猜你喜欢
    • 2018-10-24
    • 2016-11-01
    • 2012-08-23
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2017-10-28
    • 2016-09-23
    • 2011-09-09
    相关资源
    最近更新 更多