代码之家  ›  专栏  ›  技术社区  ›  David Klempfner

什么是访问控制点允许凭据?

  •  0
  • David Klempfner  · 技术社区  · 5 年前

    发送cookie的默认值为 SameSite=Lax

    对于跨源GET请求,由于 Same-Origin-Policy ,除非响应包含 Access-Control-Allow-Origin

    为什么不呢 足够地

    Access-Control-Allow-Origin: someDomain.com 也不回来 Access-Control-Allow-Credentials ?

    为什么允许来自受信任域的跨源GET请求,但仅在发送cookie时阻止响应?

    0 回复  |  直到 5 年前
        1
  •  1
  •   Kevin Christopher Henry    5 年前

    在存在cookie的情况下,允许跨源共享的风险更大,因为这会将用户的私人信息泄露给恶意脚本。如果没有Cookie,脚本只能访问公共信息,这些信息与从任何计算机导航到URL即可访问的信息相同。

    那么这个 Access-Control-Allow-Credentials 标志着一个重要的安全转折点,并有效地区分了共享公共和私人信息。

    * 对于 Access-Control-Allow-Origin 我们必须完成。没有共享任何私人数据的风险。

    相比之下,想要实现用户特定数据共享的站点必须通过设置 访问控制允许凭据 true . 此外,网站被迫指定允许的特定网站,因为 * 不适用于

    推荐文章