多域名前端调用账户接口时应如何划分浏览器与服务端的信任职责
简答题困难477 次浏览
参考答案与解析
# 核心结论
多域名前端调用账户接口时,应明确划分职责:浏览器负责执行同源策略、发起预检并根据响应决定脚本能否读取结果;服务端负责身份认证、对象级授权、输入校验、会话保护和业务审计;CORS 配置只负责声明哪些网页来源可以读取跨源响应。CORS 不是认证机制,也不是网络防火墙。即使浏览器最终拦截了响应,请求仍可能已经到达服务端并完成写操作,所以账户接口必须在不依赖浏览器预检的前提下独立保证安全。
# 底层机制
浏览器的源由协议、主机和端口共同确定。跨源脚本请求若使用了非简单方法、非简单请求头或特定内容类型,浏览器通常会先发送 OPTIONS 预检,并通过 Origin、`Access-Control-R
