在阅读了 CORS (跨来源资源共享)之后,我不明白它是如何提高安全性的。如果发送了正确的 ORIGIN 头,则允许跨域 AJAX 通信。举个例子,如果我发送
服务器检查此域是否在白名单中,如果在,则检查头部:
访问-控制-允许-起源: [接收网址在这里]
连同响应一起发送回去(这是一个简单的例子,也有预先发出的请求,但问题是相同的)。
这里真的安全吗?如果有人想要接收信息,伪造一个 ORIGIN 头看起来是一个非常琐碎的任务。此外,标准规定,该策略是在浏览器中执行的,如果访问控制-允许-起源不正确,则阻止响应。显然,如果有人试图获取该信息,他不会使用标准的浏览器来屏蔽它。