搞了半天CORS配置,还是有点懵圈。很多人老说CORS能防CSRF,这锅CORS背得也太冤了吧?浏览器那边有Access-Control-Allow-Origin控制,但只要后端把响应头设置成*,配合Cookie使用简直是大漏勺。而且CORS纯粹是浏览器的防御,要是攻击者用curl或者把Web Security关了,这安全机制瞬间就没了。这年头前端安全真难搞,CORS到底算不算真正的安全防御手段啊?
登录/注册