把三个问题分开回答
请求发出、Cookie 携带、脚本读取,不是一回事
很多跨源判断之所以绕,是因为把三道门混成了一道。调整下面的浏览器情景,实验台只做规则推演,不会向任何地址发出真实请求。
三道门的结果
Cookie 携带?
脚本可读取?
浏览器决策轨迹
本地规则模拟现在故意制造三个对照
HttpOnly 管哪一步?
服务端仍要做什么?
无论浏览器是否限制读取,服务器都必须自行认证、对象授权,并对改变状态的请求验证用户意图。CORS 不是登录或访问控制。
把三个问题分开回答
很多跨源判断之所以绕,是因为把三道门混成了一道。调整下面的浏览器情景,实验台只做规则推演,不会向任何地址发出真实请求。
无论浏览器是否限制读取,服务器都必须自行认证、对象授权,并对改变状态的请求验证用户意图。CORS 不是登录或访问控制。