Last updated
Last updated
CORS — Сервер указывает, кто (какие критерии) имеет права на доступ к его ресурсу.
Если cors настроен не правильно, или не проверяется, то с домена злоумышленника (встроив соотв код и убедив пользователя перейти на него) можно будет осуществлять запросы к веб-приложению от имени пользователя (Произвести CSRF-атаку).
Отсылаем запрос с Origin
:
Если в ответ придет Access-Control-Allow-Origin
с нашим доменом или вообще с *
— то этот ресурс можно запросить с нашего домена (и да, куки или TLS-сертификат подставятся из браузера, если сервер вернет заголовок Access-Control-Allow-Credentials: true
). Пример ответа:
Если указан Access-Control-Allow-Credentials: true, то в CORS wildcard (*) не будут работать
Иногда допускает Origin: null
. Как добиться такого origin (из ):
Как подрубить корсы на разных серверах:
Nginx: (обрати внимание на комменты)