pbootcms网站模板|日韩1区2区|织梦模板||网站源码|日韩1区2区|jquery建站特效-html5模板网

      <small id='PCOSZ'></small><noframes id='PCOSZ'>

      <tfoot id='PCOSZ'></tfoot>
      <i id='PCOSZ'><tr id='PCOSZ'><dt id='PCOSZ'><q id='PCOSZ'><span id='PCOSZ'><b id='PCOSZ'><form id='PCOSZ'><ins id='PCOSZ'></ins><ul id='PCOSZ'></ul><sub id='PCOSZ'></sub></form><legend id='PCOSZ'></legend><bdo id='PCOSZ'><pre id='PCOSZ'><center id='PCOSZ'></center></pre></bdo></b><th id='PCOSZ'></th></span></q></dt></tr></i><div class="kcukj3o" id='PCOSZ'><tfoot id='PCOSZ'></tfoot><dl id='PCOSZ'><fieldset id='PCOSZ'></fieldset></dl></div>

      1. <legend id='PCOSZ'><style id='PCOSZ'><dir id='PCOSZ'><q id='PCOSZ'></q></dir></style></legend>
        • <bdo id='PCOSZ'></bdo><ul id='PCOSZ'></ul>

        將所有域添加到 CORS 的安全隱患(訪問控制允許來

        Security implications of adding all domains to CORS (Access-Control-Allow-Origin: *)(將所有域添加到 CORS 的安全隱患(訪問控制允許來源:*))
          <i id='DIwnf'><tr id='DIwnf'><dt id='DIwnf'><q id='DIwnf'><span id='DIwnf'><b id='DIwnf'><form id='DIwnf'><ins id='DIwnf'></ins><ul id='DIwnf'></ul><sub id='DIwnf'></sub></form><legend id='DIwnf'></legend><bdo id='DIwnf'><pre id='DIwnf'><center id='DIwnf'></center></pre></bdo></b><th id='DIwnf'></th></span></q></dt></tr></i><div class="3d8zrm8" id='DIwnf'><tfoot id='DIwnf'></tfoot><dl id='DIwnf'><fieldset id='DIwnf'></fieldset></dl></div>
          <legend id='DIwnf'><style id='DIwnf'><dir id='DIwnf'><q id='DIwnf'></q></dir></style></legend>

              <tbody id='DIwnf'></tbody>
          1. <tfoot id='DIwnf'></tfoot>

                • <bdo id='DIwnf'></bdo><ul id='DIwnf'></ul>

                  <small id='DIwnf'></small><noframes id='DIwnf'>

                  本文介紹了將所有域添加到 CORS 的安全隱患(訪問控制允許來源:*)的處理方法,對大家解決問題具有一定的參考價值,需要的朋友們下面隨著小編來一起學習吧!

                  問題描述

                  據說不是將所有域都添加到 CORS,而應該只添加一組域.然而,添加一組域有時并非易事.例如.如果我想公開一個 API,那么對于每個想要調用該 API 的域,都需要聯系我以將該域添加到允許的域列表中.

                  It is said that instead of adding all domains to CORS, one should only add a set of domains. Yet it is sometimes not trivial to add a set of domains. E.g. if I want to publicly expose an API then for every domain that wants to make a call to that API I would need to be contacted to add that domain to the list of allowed domains.

                  我想在安全隱患和減少工作量之間做出有意識的權衡決定.

                  I'd like to make a conscious trade off decision between security implications and less work.

                  我看到的唯一安全問題是 DoS 攻擊 和 CSRF 攻擊.CSRF 攻擊已經可以通過 IMG 元素和 FORM 元素實現.與 CORS 相關的 DoS 攻擊可以通過在引用標頭上阻止請求來克服.

                  The only security issues I see are DoS attacks and CSRF attacks. CSRF attacks can already be achieved with IMG elements and FORM elements. DoS attacks related to CORS can be overcome by blocking requests upon the referrer header.

                  我是否遺漏了安全隱患?

                  Am I missing security implications?


                  ===編輯===

                  • 假設 Access-Control-Allow-Credentials Header 沒有設置
                  • 我知道如何添加給定的域CORS 訪問"列表,因此我只對添加所有域CORS 訪問"的安全影響感興趣
                  • It is assumed that the Access-Control-Allow-Credentials Header is not set
                  • I know how to add a given list of domains "CORS access" and I'm therefore only interested in the security implications of adding all domains "CORS access"

                  推薦答案

                  除了 csauve 的回復之外,其他回復都沒有回答我原來的問題.

                  Except of csauve's one, none of the replies answer my original question.

                  回答我的問題;看來只要不設置Access-Control-Allow-Credentials就沒有安全問題.

                  To answer my question; It seems that as long as Access-Control-Allow-Credentials is not set then there is no security problem.

                  (這讓我想知道為什么在 Access-Control-Allow-Credentials 未設置時規范需要預檢?)

                  (Which makes me wonder why the spec requires preflight when Access-Control-Allow-Credentials is not set?)

                  這篇關于將所有域添加到 CORS 的安全隱患(訪問控制允許來源:*)的文章就介紹到這了,希望我們推薦的答案對大家有所幫助,也希望大家多多支持html5模板網!

                  【網站聲明】本站部分內容來源于互聯網,旨在幫助大家更快的解決問題,如果有圖片或者內容侵犯了您的權益,請聯系我們刪除處理,感謝您的支持!

                  相關文檔推薦

                  Browser waits for ajax call to complete even after abort has been called (jQuery)(即使在調用 abort (jQuery) 之后,瀏覽器也會等待 ajax 調用完成)
                  JavaScript innerHTML is not working for IE?(JavaScript innerHTML 不適用于 IE?)
                  XMLHttpRequest cannot load, No #39;Access-Control-Allow-Origin#39; header is present on the requested resource(XMLHttpRequest 無法加載,請求的資源上不存在“Access-Control-Allow-Origin標頭) - IT屋-程序員軟件開發技術分
                  Is it possible for XHR HEAD requests to not follow redirects (301 302)(XHR HEAD 請求是否有可能不遵循重定向 (301 302))
                  XMLHttpRequest 206 Partial Content(XMLHttpRequest 206 部分內容)
                  Restrictions of XMLHttpRequest#39;s getResponseHeader()?(XMLHttpRequest 的 getResponseHeader() 的限制?)
                  1. <i id='GIbxk'><tr id='GIbxk'><dt id='GIbxk'><q id='GIbxk'><span id='GIbxk'><b id='GIbxk'><form id='GIbxk'><ins id='GIbxk'></ins><ul id='GIbxk'></ul><sub id='GIbxk'></sub></form><legend id='GIbxk'></legend><bdo id='GIbxk'><pre id='GIbxk'><center id='GIbxk'></center></pre></bdo></b><th id='GIbxk'></th></span></q></dt></tr></i><div class="w3zrmhf" id='GIbxk'><tfoot id='GIbxk'></tfoot><dl id='GIbxk'><fieldset id='GIbxk'></fieldset></dl></div>
                        <bdo id='GIbxk'></bdo><ul id='GIbxk'></ul>

                        <legend id='GIbxk'><style id='GIbxk'><dir id='GIbxk'><q id='GIbxk'></q></dir></style></legend><tfoot id='GIbxk'></tfoot>
                          <tbody id='GIbxk'></tbody>

                      • <small id='GIbxk'></small><noframes id='GIbxk'>

                          • 主站蜘蛛池模板: 钢丝绳探伤仪-钢丝绳检测仪-钢丝绳探伤设备-洛阳泰斯特探伤技术有限公司 | 杭州可当科技有限公司—流量卡_随身WiFi_AI摄像头一站式解决方案 | 老房子翻新装修,旧房墙面翻新,房屋防水补漏,厨房卫生间改造,室内装潢装修公司 - 一修房屋快修官网 | 申江储气罐厂家,储气罐批发价格,储气罐规格-上海申江压力容器有限公司(厂) | 皮带式输送机械|链板式输送机|不锈钢输送机|网带输送机械设备——青岛鸿儒机械有限公司 | 科昊仪器超纯水机系统-可成气相液氮罐-美菱超低温冰箱-西安昊兴生物科技有限公司 | 四川职高信息网-初高中、大专、职业技术学校招生信息网 | 爱德华真空泵油/罗茨泵维修,爱发科-比其尔产品供应东莞/杭州/上海等全国各地 | 壹作文_中小学生优秀满分作文大全 | 北钻固控设备|石油钻采设备-石油固控设备厂家| 全自动包装秤_全自动上袋机_全自动套袋机_高位码垛机_全自动包装码垛系统生产线-三维汉界机器(山东)股份有限公司 | 生物制药洁净车间-GMP车间净化工程-食品净化厂房-杭州波涛净化设备工程有限公司 | 河南空气能热水器-洛阳空气能采暖-洛阳太阳能热水工程-洛阳润达高科空气能商行 | 医学动画公司-制作3d医学动画视频-医疗医学演示动画制作-医学三维动画制作公司 | 山楂片_雪花_迷你山楂片_山楂条饼厂家-青州市丰源食品厂 | 精密光学实验平台-红外粉末压片机模具-天津博君 | 山东石英砂过滤器,除氟过滤器「价格低」-淄博胜达水处理 | 地磅-电子地磅维修-电子吊秤-汽车衡-无人值守系统-公路治超-鹰牌衡器 | 真空泵维修保养,普发,阿尔卡特,荏原,卡西亚玛,莱宝,爱德华干式螺杆真空泵维修-东莞比其尔真空机电设备有限公司 | 变色龙PPT-国内原创PPT模板交易平台 - PPT贰零 - 西安聚讯网络科技有限公司 | 旋片真空泵_真空泵_水环真空泵_真空机组-深圳恒才机电设备有限公司 | 西门子伺服控制器维修-伺服驱动放大器-828D数控机床维修-上海涌迪 | ET3000双钳形接地电阻测试仪_ZSR10A直流_SXJS-IV智能_SX-9000全自动油介质损耗测试仪-上海康登 | 浙江富广阀门有限公司 | 集装箱标准养护室-集装箱移动式养护室-广州璟业试验仪器有限公司 | 广州冷却塔维修厂家_冷却塔修理_凉水塔风机电机填料抢修-广东康明节能空调有限公司 | 不锈钢电动球阀_气动高压闸阀_旋塞疏水调节阀_全立阀门-来自温州工业阀门巨头企业 | 玉米深加工设备-玉米深加工机械-新型玉米工机械生产厂家-河南粮院机械制造有限公司 | 北京律师咨询_知名专业北京律师事务所_免费法律咨询 | 金蝶帐无忧|云代账软件|智能财税软件|会计代账公司专用软件 | 24位ADC|8位MCU-芯易德科技有限公司| 北京模型公司-工业模型-地产模型-施工模型-北京渝峰时代沙盘模型制作公司 | 塑胶跑道_学校塑胶跑道_塑胶球场_运动场材料厂家_中国塑胶跑道十大生产厂家_混合型塑胶跑道_透气型塑胶跑道-广东绿晨体育设施有限公司 | 市政路灯_厂家-淄博信达电力科技有限公司 | 铝合金线槽_铝型材加工_空调挡水板厂家-江阴炜福金属制品有限公司 | 炒货机-炒菜机-炒酱机-炒米机@霍氏机械| 控显科技 - 工控一体机、工业显示器、工业平板电脑源头厂家 | 光伏支架成型设备-光伏钢边框设备-光伏设备厂家| 重庆轻质隔墙板-重庆安吉升科技有限公司 | 东莞画册设计_logo/vi设计_品牌包装设计 - 华略品牌设计公司 | vr安全体验馆|交通安全|工地安全|禁毒|消防|安全教育体验馆|安全体验教室-贝森德(深圳)科技 |