CORS 跨域安全:别让任意来源读你的数据

跨域资源共享(CORS)让浏览器能访问不同域的接口,但配不好就成了漏洞:允许任意来源读取你的数据,等于把 API 裸放。CORS 安全,核心是别乱开。

## 一、来源要白名单

允许哪些域名跨域访问,列清楚,不图省事设星号。我们做安全把 CORS 来源做成白名单,只放可信域。

## 二、凭证要控

跨域是否带 cookie,要按需开。我们做安全把凭证模式默认关,只在必需场景才开。

## 三、方法要限制

允许哪些 HTTP 方法跨域,要收最小。我们做安全把跨域方法按业务需求配,不全部放开。

## 四、头要清洗

允许的自定义头要白名单,不裸放。我们做安全把跨域头纳入配置管理,不随意加。

CORS 跨域安全,我们按「来源白名单、控凭证、限方法、清洗头」来做,让跨域不变成漏洞。

担心网站安全、怕被黑被挂马?安全防御 / SSL 托管 / 网站加速我们都能接。微信 jeans2045、QQ 361611074,先聊再给方案。