【发布时间】:2014-01-30 05:52:21
【问题描述】:
按照我的理解,如果在 foo.com 的页面上运行的客户端脚本想要从 bar.com 请求数据,则在请求中它必须指定标头 Origin: http://foo.com,并且 bar 必须以 @ 响应987654327@.
有什么可以阻止来自站点 roh.com 的恶意代码简单地欺骗标头 Origin: http://foo.com 来请求来自 bar 的页面?
【问题讨论】:
-
我认为关键在于提供页面的原始域(此处为
foo.com)必须提供Access-Control-Allow-Origin标头,否则浏览器不允许对@987654331 的请求@. -
通读this post确实帮助我理解了浏览器、源服务器和目标服务器之间的cors过程。 html5rocks.com/en/tutorials/cors
-
@ChrisHayes 这根本不是 CORS 的工作方式。您可以通过查看the spec 或this great MDN wiki page on the subject 了解更多信息。
-
@brendonparker 是的,这是一篇很棒的文章。那位作者回答了很多关于 SO 的 CORS 问题,并且还维护了enable-cors.org。
-
@RayNicholus 有趣的是,我显然离题了。感谢您的链接。从对我的评论的投票来看,我并不是唯一一个遭受这种错觉的人。我希望这两个人回来学习(并删除他们的选票!)。
标签: javascript ajax http cors