加入收藏 | 设为首页 | 会员中心 | 我要投稿 李大同 (https://www.lidatong.com.cn/)- 科技、建站、经验、云计算、5G、大数据,站长网!
当前位置: 首页 > 百科 > 正文

ajax – CORS如何比没有跨域限制更安全?在我看来,它可以被恶意

发布时间:2020-12-16 02:53:13 所属栏目:百科 来源:网络整理
导读:我已经对解决跨域策略做了一些阅读,现在我已经知道了两种对我有用的方法,但我很难理解CORS如何比没有跨域限制更安全. 据我所知,跨域限制已经到位,因为理论上可以将恶意脚本插入到用户正在查看的页面中,这可能导致数据发送到未关联的服务器(即不是同一个域)到
我已经对解决跨域策略做了一些阅读,现在我已经知道了两种对我有用的方法,但我很难理解CORS如何比没有跨域限制更安全.

据我所知,跨域限制已经到位,因为理论上可以将恶意脚本插入到用户正在查看的页面中,这可能导致数据发送到未关联的服务器(即不是同一个域)到用户已专门加载的站点.

现在有了CORS功能,恶意家伙似乎可以解决这个问题,因为它是允许跨域请求授权的恶意服务器本身.因此,如果恶意脚本决定向具有Access-Control-Allow-Origin:* set的恶意服务器发送详细信息,它现在可以接收该数据.

我确定我在这里误解了一些东西,任何人都可以澄清一下吗?

解决方法

我认为@dystroy在那里有一个观点,但不是我想要的所有内容.这个答案也有帮助. https://stackoverflow.com/a/4851237/830431

我现在明白这与防止发送数据无关,更多的是与防止未经授权的操作有关.

例如:您登录的网站(例如社交网络或银行)可能会在您的浏览器中打开受信任的会话.如果您随后访问了一个狡猾的网站,他们将无法使用您登录的网站执行跨站点脚本攻击(例如,发布垃圾邮件状态更新,获取个人详细信息或从您的帐户转移资金),因为跨域限制政策.他们能够执行跨站点脚本攻击的唯一方法是,如果浏览器没有启用跨站点限制,或者社交网络或银行已实施CORS以包含来自不受信任域的请求.

如果一个站点(例如银行或社交网络)决定实施CORS,那么他们应该确保它不会导致未经授权的操作或未经授权的数据被检索,但是像新闻网站内容API或雅虎管道这样的东西没什么可失去的通过启用CORS *

(编辑:李大同)

【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容!

    推荐文章
      热点阅读