CORS 安全指南
同源策略(SOP)
浏览器默认阻止跨域请求。两个 URL 的协议、主机和端口全部相同时才视为同源。
CORS 头部参考
Access-Control-Allow-Origin | 指定允许的来源。使用凭据时绝不使用 *。 |
Access-Control-Allow-Methods | 列出允许的 HTTP 方法 |
Access-Control-Allow-Headers | 列出允许的请求头 |
Access-Control-Allow-Credentials | 仅在需要凭据(Cookie)时设为 true |
Access-Control-Max-Age | 缓存预检响应(秒) |