浏览器发起私有网络请求时,跨源许可为何不能替代目标设备的访问控制
简答题困难954 次浏览
参考答案与解析
# 核心结论
浏览器能够访问本机或局域网设备时,跨源许可不能替代目标设备的访问控制。CORS 主要回答浏览器是否允许页面脚本读取跨源响应,不能证明调用者有权控制路由器、打印机、本地开发服务或企业内网接口。即使预检成功,目标服务仍必须验证用户或设备身份、具体资源权限、请求意图和业务状态。浏览器提供的私有网络访问限制只能作为附加防线,不能成为内网服务的身份认证系统。
# 底层机制
用户打开的恶意公网页面运行在用户浏览器中,而浏览器通常同时能够连接 127.0.0.1、家庭局域网地址和企业内网。攻击页面因此可能把浏览器当作网络跳板。目标服务如果只根据客户端地址判断“请求来自内网”,就可能把浏览器代发的请求错误地视为可信终
