браузер, например, с PUT запросом через xlmhttprequest на другой ориджин? Он отправлял, но не позволял прочитать ответ или убивал в зародыше?
не было никакой проверки на кросс-ориджн запрос, все можно было отправлять и читать, ответственность за проверку легальности фронта была на писателе сервера.
При чем тут фронт, запрос подписывался csrf-токеном. По сути бек генерил токен, и ждал в ответ его же
Уже тогда был sop, так что читать ответ скриптам браузер бы не позволил.
Обсуждают сегодня