безопасности, а для ускорения запросов?
они проверяют запрет на безопасность но не с целью оградить какие то небозопасные запросы, а с целью не делать бессмысленные запросы, если дверь закрыта
Понятное дело, что CORS не с целью защиты был реализован, а для контролируемого ослабления SOP политики. Как по мне, цель preflight запросов - не наломать дров и не расширить поверхность атаки для сервисов, которые этот механизм не имплементировали. Речь идёт про CSRF. И раньше без CORS можно было заставить браузер пользователя выполнить запрос с автоматической подстановкой его сессионного токена в куках, что могло привести к неким модификациям.
да причем тут sop. Cors это не для сужения поверхности атаки, как атакующий ты спокойно тот же запрос сделаешь не из браузера, корс это просто демонстрация пользователю что фронтенд не легитимный, и выполнять запросы такого гуано-фронта я как браузер отказываюсь.
Я тебе пишу не про сужение, а про нерасширение. Можешь сделать и не из браузера, но в чём тут угроза тогда, если запрос делается не из контекста пользовательской сессии?
Обсуждают сегодня