如何设计安全的CORS策略并避免把跨源访问控制当成认证授权?
简答题中等503 次浏览
参考答案与解析
# 核心结论
CORS 是浏览器实施的跨源响应访问控制机制,不是服务端身份认证、用户授权或网络边界控制。安全策略应从明确的前端调用方清单出发,对请求中的 Origin 进行解析和精确匹配,只开放必需的方法、请求头和响应头,并谨慎决定是否允许浏览器携带凭证。无论 CORS 配置多严格,接口都必须独立执行身份认证、对象级授权、输入校验、频率控制和安全审计;非浏览器客户端不会受到浏览器同源策略的约束。
# 底层机制
源由协议、主机和端口共同组成。跨源脚本发起简单请求时,浏览器可能直接发送实际请求,然后根据响应中的 Access-Control-Allow-Origin 决定是否向调用脚本暴露响应。请求包含非简
