CORS 规范指出,如果请求方法和标头不简单,则发送预检 HTTP OPTIONS 请求以查看服务器是否允许该请求。
我的服务器没有响应任何 CORS 特定的标头,所以我假设这意味着请求将被拒绝。一家安全公司最近告诉我,这意味着如果我没有用 CORS 标头明确拒绝该请求,则该请求将始终被接受,但我觉得这很难相信。
此外,一些较旧的浏览器根本没有实现 CORS,所以我想知道这里是否存在安全漏洞,这些浏览器可能能够绕过 CORS 检查?还是这些浏览器总是否认一切?
摘要:我从不希望接受跨源请求。假装 CORS 不存在是否存在安全漏洞?