gpt4 book ai didi

javascript - 为什么在脚本标签有效时禁止跨域ajax?

转载 作者:数据小太阳 更新时间:2023-10-29 05:53:22 25 4
gpt4 key购买 nike

既然在脚本标签中使用 JSONP 从不同的域获取数据很简单,难道我们不应该让 XMLHttpRequest 也这样做吗?当可以解决它时,声称它增强了安全性并没有多大意义,尽管语义更加困惑。

最佳答案

JSONP 只有在提供者允许的情况下才有效。

如果跨域 AJAX 有效,首要问题之一就是人们向其他域发帖,希望您在那里拥有经过身份验证的帐户。这是CSRF。

他们可以获取一个以您身份验证的页面,拿走您的 token ,然后使用您的 token 发布一些恶意内容(告诉应用程序这是一个内部请求)。

关于javascript - 为什么在脚本标签有效时禁止跨域ajax?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/5090843/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com