按道理讲,同源策略限制浏览器访问不同源的资源,从而保护浏览器端,比如防止 XSS 跨站脚本攻击。
但是,现在服务器又搞了一个 Access-Control-Allow-Origin,那如果恶意攻击的服务器都返回 Access-Control-Allow-Origin:*,那启不是对浏览器很危险?
确实有点懵...
但是,现在服务器又搞了一个 Access-Control-Allow-Origin,那如果恶意攻击的服务器都返回 Access-Control-Allow-Origin:*,那启不是对浏览器很危险?
确实有点懵...