在为 Web 开发时,我一直在与奇怪的限制作斗争。其中之一是 AJAX 请求的同源限制,我在问自己,如果不是阻止对跨域资源的请求,而是在制作 cookie 时丢弃它们(以避免滥用浏览器会话)。
Cookie 是一种工具,但并非必不可少(例如,如果您需要保留上下文,您可以在请求 URL 中生成带有 cookie 的页面),而跨域阻止则非常烦人。
从逻辑的角度来看,还有一些在我看来非常奇怪的事情,即阻止特定主题访问全世界其他人无需身份验证即可访问的资源。
我想知道是否有一些真正的技术原因表明同源政策确实是最好的解决方案。
请注意,我只是出于好奇...例如,Javascript)。