久久久久久久av_日韩在线中文_看一级毛片视频_日本精品二区_成人深夜福利视频_武道仙尊动漫在线观看

      <small id='PCOSZ'></small><noframes id='PCOSZ'>

      <tfoot id='PCOSZ'></tfoot>
      <i id='PCOSZ'><tr id='PCOSZ'><dt id='PCOSZ'><q id='PCOSZ'><span id='PCOSZ'><b id='PCOSZ'><form id='PCOSZ'><ins id='PCOSZ'></ins><ul id='PCOSZ'></ul><sub id='PCOSZ'></sub></form><legend id='PCOSZ'></legend><bdo id='PCOSZ'><pre id='PCOSZ'><center id='PCOSZ'></center></pre></bdo></b><th id='PCOSZ'></th></span></q></dt></tr></i><div class="qwawimqqmiuu" id='PCOSZ'><tfoot id='PCOSZ'></tfoot><dl id='PCOSZ'><fieldset id='PCOSZ'></fieldset></dl></div>

      1. <legend id='PCOSZ'><style id='PCOSZ'><dir id='PCOSZ'><q id='PCOSZ'></q></dir></style></legend>
        • <bdo id='PCOSZ'></bdo><ul id='PCOSZ'></ul>

        將所有域添加到 CORS 的安全隱患(訪問控制允許來

        Security implications of adding all domains to CORS (Access-Control-Allow-Origin: *)(將所有域添加到 CORS 的安全隱患(訪問控制允許來源:*))
          <i id='DIwnf'><tr id='DIwnf'><dt id='DIwnf'><q id='DIwnf'><span id='DIwnf'><b id='DIwnf'><form id='DIwnf'><ins id='DIwnf'></ins><ul id='DIwnf'></ul><sub id='DIwnf'></sub></form><legend id='DIwnf'></legend><bdo id='DIwnf'><pre id='DIwnf'><center id='DIwnf'></center></pre></bdo></b><th id='DIwnf'></th></span></q></dt></tr></i><div class="qwawimqqmiuu" id='DIwnf'><tfoot id='DIwnf'></tfoot><dl id='DIwnf'><fieldset id='DIwnf'></fieldset></dl></div>
          <legend id='DIwnf'><style id='DIwnf'><dir id='DIwnf'><q id='DIwnf'></q></dir></style></legend>

              <tbody id='DIwnf'></tbody>
          1. <tfoot id='DIwnf'></tfoot>

                • <bdo id='DIwnf'></bdo><ul id='DIwnf'></ul>

                  <small id='DIwnf'></small><noframes id='DIwnf'>

                  本文介紹了將所有域添加到 CORS 的安全隱患(訪問控制允許來源:*)的處理方法,對大家解決問題具有一定的參考價值,需要的朋友們下面隨著小編來一起學習吧!

                  問題描述

                  據說不是將所有域都添加到 CORS,而應該只添加一組域.然而,添加一組域有時并非易事.例如.如果我想公開一個 API,那么對于每個想要調用該 API 的域,都需要聯系我以將該域添加到允許的域列表中.

                  It is said that instead of adding all domains to CORS, one should only add a set of domains. Yet it is sometimes not trivial to add a set of domains. E.g. if I want to publicly expose an API then for every domain that wants to make a call to that API I would need to be contacted to add that domain to the list of allowed domains.

                  我想在安全隱患和減少工作量之間做出有意識的權衡決定.

                  I'd like to make a conscious trade off decision between security implications and less work.

                  我看到的唯一安全問題是 DoS 攻擊 和 CSRF 攻擊.CSRF 攻擊已經可以通過 IMG 元素和 FORM 元素實現.與 CORS 相關的 DoS 攻擊可以通過在引用標頭上阻止請求來克服.

                  The only security issues I see are DoS attacks and CSRF attacks. CSRF attacks can already be achieved with IMG elements and FORM elements. DoS attacks related to CORS can be overcome by blocking requests upon the referrer header.

                  我是否遺漏了安全隱患?

                  Am I missing security implications?


                  ===編輯===

                  • 假設 Access-Control-Allow-Credentials Header 沒有設置
                  • 我知道如何添加給定的域CORS 訪問"列表,因此我只對添加所有域CORS 訪問"的安全影響感興趣
                  • It is assumed that the Access-Control-Allow-Credentials Header is not set
                  • I know how to add a given list of domains "CORS access" and I'm therefore only interested in the security implications of adding all domains "CORS access"

                  推薦答案

                  除了 csauve 的回復之外,其他回復都沒有回答我原來的問題.

                  Except of csauve's one, none of the replies answer my original question.

                  回答我的問題;看來只要不設置Access-Control-Allow-Credentials就沒有安全問題.

                  To answer my question; It seems that as long as Access-Control-Allow-Credentials is not set then there is no security problem.

                  (這讓我想知道為什么在 Access-Control-Allow-Credentials 未設置時規范需要預檢?)

                  (Which makes me wonder why the spec requires preflight when Access-Control-Allow-Credentials is not set?)

                  這篇關于將所有域添加到 CORS 的安全隱患(訪問控制允許來源:*)的文章就介紹到這了,希望我們推薦的答案對大家有所幫助,也希望大家多多支持html5模板網!

                  【網站聲明】本站部分內容來源于互聯網,旨在幫助大家更快的解決問題,如果有圖片或者內容侵犯了您的權益,請聯系我們刪除處理,感謝您的支持!

                  相關文檔推薦

                  Browser waits for ajax call to complete even after abort has been called (jQuery)(即使在調用 abort (jQuery) 之后,瀏覽器也會等待 ajax 調用完成)
                  JavaScript innerHTML is not working for IE?(JavaScript innerHTML 不適用于 IE?)
                  XMLHttpRequest cannot load, No #39;Access-Control-Allow-Origin#39; header is present on the requested resource(XMLHttpRequest 無法加載,請求的資源上不存在“Access-Control-Allow-Origin標頭) - IT屋-程序員軟件開發技術分
                  Is it possible for XHR HEAD requests to not follow redirects (301 302)(XHR HEAD 請求是否有可能不遵循重定向 (301 302))
                  XMLHttpRequest 206 Partial Content(XMLHttpRequest 206 部分內容)
                  Restrictions of XMLHttpRequest#39;s getResponseHeader()?(XMLHttpRequest 的 getResponseHeader() 的限制?)
                  1. <i id='GIbxk'><tr id='GIbxk'><dt id='GIbxk'><q id='GIbxk'><span id='GIbxk'><b id='GIbxk'><form id='GIbxk'><ins id='GIbxk'></ins><ul id='GIbxk'></ul><sub id='GIbxk'></sub></form><legend id='GIbxk'></legend><bdo id='GIbxk'><pre id='GIbxk'><center id='GIbxk'></center></pre></bdo></b><th id='GIbxk'></th></span></q></dt></tr></i><div class="qwawimqqmiuu" id='GIbxk'><tfoot id='GIbxk'></tfoot><dl id='GIbxk'><fieldset id='GIbxk'></fieldset></dl></div>
                        <bdo id='GIbxk'></bdo><ul id='GIbxk'></ul>

                        <legend id='GIbxk'><style id='GIbxk'><dir id='GIbxk'><q id='GIbxk'></q></dir></style></legend><tfoot id='GIbxk'></tfoot>
                          <tbody id='GIbxk'></tbody>

                      • <small id='GIbxk'></small><noframes id='GIbxk'>

                          • 主站蜘蛛池模板: 欧美在线观看一区 | 欧美日韩精品久久久免费观看 | 午夜精品久久久久久久星辰影院 | 成人精品一区二区 | 国产精品二区三区 | 亚洲va在线va天堂va狼色在线 | 91日韩| 韩日免费视频 | 91电影院| 亚洲人成在线播放 | 亚洲精彩视频 | 9久久精品 | 中文一区| 国产福利视频 | 精品国产乱码久久久久久蜜臀 | 天天夜夜人人 | 亚洲区中文字幕 | 麻豆av免费观看 | 久久久久香蕉视频 | 免费成人av | 可以在线观看av的网站 | 久久精品一区 | 欧美女优在线观看 | 成人综合视频在线 | 亚洲第一成人av | 久久狠狠 | 亚洲精品一区中文字幕乱码 | h视频在线免费观看 | 高清久久久 | 91xxx在线观看| 亚洲一二三在线 | 国产精品区二区三区日本 | 亚洲人成人一区二区在线观看 | 麻豆hd | 一区二区三区免费观看 | 国产视频黄色 | 在线观看国产91 | 欧美激情精品久久久久久变态 | 日韩一区精品 | 天天av天天好逼 | 亚洲激情综合网 |