我看到另一个关于将 CORS 与 Access-Control-Allow-Origin 一起使用的问题:* 最大的担忧是跨站点请求伪造攻击。
我想知道将它与 AWS API Gateway 一起使用时是否存在同样的问题。
API Gateway的CORS 文档没有提到 CORS 的任何缺点。
但是,S3 CORS 文档显示 Access-Control-Allow-Origin: * 仅与 GET 一起使用,但指定了 PUT、POST 和 DELETE 的来源。
对于我的特定用例,我想做 api 网关文档所说的:使用 JavaScript 客户端调用部署在不同域上的 API(即 my-api-id.execute-api.region-id.amazonaws.com/test )。我为每个请求传递一个 api-key。
在 GET、POST、PUT、DELETE 上使用 Access-Control-Allow-Origin: * 是否安全?