为了账号安全,请及时绑定邮箱和手机立即绑定

浏览器会拦截跨域请求,但是只是拦截返回结果,请求还是会被发送到服务器,这样有意义么

浏览器会拦截跨域请求,但是只是拦截返回结果,请求还是会被发送到服务器,这样有意义么

泛舟湖上清波郎朗 2019-05-20 09:27:04
浏览器会拦截跨域请求,但是只是拦截返回结果,请求还是会被发送到服务器,那做一些post的操作,被跨域方数据也会被修改到,这样有意义么
查看完整描述

2 回答

?
一只名叫tom的猫

TA贡献1906条经验 获得超3个赞

有意义。
首先,请求因为跨域被拦截后,会改成OPTIONS请求送达服务器,这样服务器就可以知道有人在请求。
至于你说跨域POST也能修改,那因为服务器没对method进行校验,来者不拒,这是你服务器的问题。
正常的API数据操作method不包括OPTIONS,OPTIONS只用来确认允许的操作。
                            
查看完整回答
反对 回复 2019-05-20
?
千万里不及你

TA贡献1784条经验 获得超9个赞

有的。
内容安全策略(CSP,ContentSecurityPolicy)了解一下。完全禁止跨域、完全允许跨域,都是有缺陷的,当前的这种,让服务器去决定要不要允许,是比较科学的。
跨站脚本攻击(XSS,CrossSiteScripting)了解一下。被跨域方的数据随随便便一个POST都被修改了?这不是自己的代码写的有问题么?不做来源校验,不做防护?
                            
查看完整回答
反对 回复 2019-05-20
  • 2 回答
  • 0 关注
  • 2495 浏览
慕课专栏
更多

添加回答

举报

0/150
提交
取消
意见反馈 帮助中心 APP下载
官方微信