我看过很多关于这个主题的文章和帖子(包括 SO) ,主流的评论是同源策略阻止跨域的 POST 表单。我见过的唯一一个地方有人建议同源政策不适用于表格职位,在这里。
我希望得到一个更“正式”或更正式的来源的答复。例如,是否有人知道解决同源如何影响 POST 表单的 RFC?
澄清 : 我不是在询问是否可以构造一个 GET 或 POST 并将其发送到任何域。我在问:
顺便说一句,如果同源不影响表单 POST,那么就更明显地说明了为什么需要防伪标记。我之所以说“有点”,是因为似乎很容易相信攻击者可以简单地发出一个 HTTP GET 来检索包含防伪标记的表单,然后制作一个包含相同标记的非法 POST。有意见吗?