в запросе значение хэдера "Origin" ("http://localhost:8080") из секюрити конфига основного приложения - защита не срабатывает. Это нормальное поведение, или нужна доп. настройка?
https://pastebin.com/bmNfb6Yr
корсы существуют только в браузере и реквесты отклоняет тоже браузер, а не бэк бэк может только выставить нужные заголовки, чтобы фронт не ловил эту защиту в сторонних клиентах вне браузера, типа мобилок или десктопа, корс защиты нет обычно
Т.е. в таком простом варианте злостный ДДОС всё равно будет проходить?
корс существует не для защиты от ддоса это защита в браузере для клиентов от зловредного жса и html зашел ты на страницу левого сайта там вредоносный жс, который у тебя в браузере запустился, сделал запрос на апи банка и списал все бабки у тебя так вот корс в браузере не позволит этого сделать браузер увидит, что сервер банка не разрешал доступ для жса, загруженного с этого левого сайта и браузер откажется отправлять этот запрос
Нарисовалась обратная проблемка: не проходит тест на метод, помеченный @CrossOrigin(origins = "*", methods = RequestMethod.PATCH) Вроде на нижних уровнях приоритет над глобальными настройками должен быть?
Обсуждают сегодня