栏目分类:
子分类:
返回
名师互学网用户登录
快速导航关闭
当前搜索
当前分类
子分类
实用工具
热门搜索
名师互学网 > IT > 面试经验 > 面试问答

了解AJAX CORS和安全注意事项

面试问答 更新时间: 发布时间: IT归档 最新发布 模块sitemap 名妆网 法律咨询 聚返吧 英语巴士网 伯小乐 网商动力

了解AJAX CORS和安全注意事项

正如我从这篇文章中学到的,当从

www.a.com
发出AJAX请求到时
www.b.com
,是由
www.b.com
决定是否应允许该请求。

不完全的。该请求未被阻止。

默认情况下,运行的Javascript

www.a.com
禁止访问的响应
www.b.com

CORS允许

www.b.com
授予Javascript
www.a.com
访问权限。

但是,在这种模式下,什么可以在客户端上完全保证呢?

它使作者的访问者

www.a.com
无法
www.b.com
使用访问了两个站点并通过身份验证
www.b.com
(因此可以访问非公开数据)的用户的浏览器读取数据。

例如,爱丽丝已登录Google。爱丽丝访问

malicious.example
使用XMLHttpRequest从中访问数据
gmail.com
。爱丽丝有一个GMail帐户,因此响应中的收件箱中包含最近发送的电子邮件列表。相同的来源策略会阻止
malicious.example
读取它。

例如,黑客成功将XSS脚本注入到我的页面,然后向其域发出AJAX请求以存储用户数据。因此,黑客域将肯定允许此类请求。

正确。XSS是另一个安全问题,需要从源头(即在

www.a.com
浏览器中而不是浏览器中)解决。



转载请注明:文章转载自 www.mshxw.com
本文地址:https://www.mshxw.com/it/518025.html
我们一直用心在做
关于我们 文章归档 网站地图 联系我们

版权所有 (c)2021-2022 MSHXW.COM

ICP备案号:晋ICP备2021003244-6号