把三个问题分开回答

请求发出、Cookie 携带、脚本读取,不是一回事

很多跨源判断之所以绕,是因为把三道门混成了一道。调整下面的浏览器情景,实验台只做规则推演,不会向任何地址发出真实请求。

浏览器情景

① 从哪里到哪里
② 请求怎样发起
③ Cookie 约束
④ 目标服务器的跨源响应

三道门的结果

第一道门

业务请求发出?

第三道门

脚本可读取?

浏览器决策轨迹

本地规则模拟

    现在故意制造三个对照

    HttpOnly 管哪一步?

    服务端仍要做什么?

    无论浏览器是否限制读取,服务器都必须自行认证、对象授权,并对改变状态的请求验证用户意图。CORS 不是登录或访问控制。