如何正确设计带身份凭证的 CORS,并判断预检请求能否优化
简答题困难334 次浏览
参考答案与解析
# 核心结论
带身份凭证的CORS必须建立精确的来源授权:服务器解析并校验请求的Origin,仅在来源位于明确许可集合时返回该具体来源,并返回允许凭证的响应头。不能无条件反射任意Origin,也不能将通配来源与凭证组合使用。CORS只是浏览器实施的跨源响应读取授权,不是身份认证或服务器访问控制;实际请求仍必须完成认证、对象级授权、参数校验和防重放。预检可以通过合理缓存、稳定请求头和网关优化减少,但不应为了避开预检而降低接口语义或安全性。
# 底层机制
浏览器将符合特定方法、请求头和内容类型约束的跨源请求视为简单请求,这类请求通常直接发送,再依据响应中的CORS许可决定脚本能否读取结果。超出简单请求约
