加入收藏 | 设为首页 | 会员中心 | 我要投稿 李大同 (https://www.lidatong.com.cn/)- 科技、建站、经验、云计算、5G、大数据,站长网!
当前位置: 首页 > 百科 > 正文

ajax – 设置Access-Control-Allow-Origin的安全风险是什么?

发布时间:2020-12-16 03:21:20 所属栏目:百科 来源:网络整理
导读:我最近不得不将Access-Control-Allow-Origin设置为*,以便能够进行跨子域调用ajax。 现在我不禁感到我把我的环境的安全风险。 请帮我,如果我做错了。 通过响应Access-Control-Allow-Origin:*请求的资源允许与每个来源共享。这基本上意味着任何网站都可以向
我最近不得不将Access-Control-Allow-Origin设置为*,以便能够进行跨子域调用ajax。
现在我不禁感到我把我的环境的安全风险。
请帮我,如果我做错了。
通过响应Access-Control-Allow-Origin:*请求的资源允许与每个来源共享。这基本上意味着任何网站都可以向您的网站发送XHR请求,并访问服务器的响应,如果您尚未实现此CORS响应,则不会出现这种情况。

因此,任何网站都可以代表其访问者向您的网站发出请求,并处理其响应。如果您的实施方式类似于基于浏览器自动提供的某种身份验证或授权方案(Cookie,基于Cookie的会话等),第三方网站触发的请求也会使用它们。

这确实带来了安全风险,特别是如果您允许资源共享不仅仅是针对所选资源,而是针对每个资源。在这种情况下,你应该看看When is it safe to enable CORS?。

(编辑:李大同)

【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容!

    推荐文章
      热点阅读