我已经阅读了一些关于解决跨域策略的文章,现在我知道了两种对我有用的方法,但我很难理解 CORS 比完全没有跨域限制更安全。
据我了解,设置了跨域限制是因为理论上可以将恶意脚本插入到用户正在查看的页面中,这可能导致将数据发送到不相关的服务器(即不同域)到用户专门加载的站点。
现在有了 CORS 功能,恶意人员似乎可以解决这个问题,因为允许授权跨域请求的是恶意服务器本身。因此,如果恶意脚本决定将详细信息发送到已Access-Control-Allow-Origin: *
设置的恶意服务器,它现在可以接收该数据。
我确定我在这里误解了一些东西,有人可以澄清吗?