默认情况下,Amazon S3 会阻止跨域请求。但是,它允许用户设置每个存储桶的 CORS 策略。它为用户想要启用的域和方法提供了相当精细的控制。
对我来说,这种保守的默认值和细粒度的设置表明,我可能不希望我的所有存储桶Access-Control-Allow-Origin: *
都以 . .
S3 已经提供了相当详尽的 ACL 策略,并且用户无法通过 cookie 进行身份验证(据我所知),因此问题似乎不在于人们获取了他们不应该获取的信息。
S3 还提供了一种完全独立的方式来完全阻止对某些域的访问,包括普通的旧图像标签,因此这似乎不是热链接的问题。
超级开放的 CORS 政策有任何风险吗?