【发布时间】:2018-08-31 04:35:06
【问题描述】:
我有用 nodejs 编写的 API。如果他不在我的网站上,我不希望任何人在我的应用程序和我的数据库中写入任何内容(/发布)。
我用过cors库https://github.com/expressjs/cors
我试过:app.use(cors()) 以及直接在我的/post 内 -
app.get('/users', cors(), function() {})
但它仍然不起作用。我的意思是,我可以打开 Postman 应用程序并发送 /get 和 /post 请求,没有任何错误!
我什至可以看到我的标题发生了变化:Access-Control-Allow-Origin → https://example.com(我的域)但我仍然可以在邮递员中获取数据。
我错过了什么吗?我不关心获取,但是如果他不在我的域中,我不希望任何人向我的数据库发出 POST 请求...
【问题讨论】:
-
你应该看看某种会话/身份。 POST 请求可以来自不在您的域中的客户端。
标签: javascript node.js cors