对 API 资源的访问可以通过以下方式进行身份验证
可以由 Web 浏览器自动发送但不会跨域发送的凭据,除非 Access-Control-Allow-Credentials 设置为“true”(例如 cookie、HTTP Basic/Digest 身份验证、SSL 证书)。
一个秘密令牌,无论是在 HTTP 标头中还是作为 URL 中的查询参数,必须由客户端手动设置(例如 OAuth 访问令牌)。
考虑到这一点,在 API 中的所有资源上设置“Access-Control-Allow-Origin: *”总是安全的吗?