跨域资源共享(CORS)让浏览器能访问不同域的接口,但配不好就成了漏洞:允许任意来源读取你的数据,等于把 API 裸放。CORS 安全,核心是别乱开。
## 一、来源要白名单
允许哪些域名跨域访问,列清楚,不图省事设星号。我们做安全把 CORS 来源做成白名单,只放可信域。
## 二、凭证要控
跨域是否带 cookie,要按需开。我们做安全把凭证模式默认关,只在必需场景才开。
## 三、方法要限制
允许哪些 HTTP 方法跨域,要收最小。我们做安全把跨域方法按业务需求配,不全部放开。
## 四、头要清洗
允许的自定义头要白名单,不裸放。我们做安全把跨域头纳入配置管理,不随意加。
CORS 跨域安全,我们按「来源白名单、控凭证、限方法、清洗头」来做,让跨域不变成漏洞。
—
担心网站安全、怕被黑被挂马?安全防御 / SSL 托管 / 网站加速我们都能接。微信 jeans2045、QQ 361611074,先聊再给方案。