最佳答案
我理解的方式是,如果一个客户端脚本运行在foo.com的页面上,想要从bar.com请求数据,在请求中它必须指定标头Origin: http://foo.com
,而bar必须用Access-Control-Allow-Origin: http://foo.com
响应。
有什么阻止恶意代码从站点roh.com简单欺骗头Origin: http://foo.com
从酒吧请求页面?