- android - RelativeLayout 背景可绘制重叠内容
- android - 如何链接 cpufeatures lib 以获取 native android 库?
- java - OnItemClickListener 不起作用,但 OnLongItemClickListener 在自定义 ListView 中起作用
- java - Android 文件转字符串
首先道歉:这对我来说是一个“愚蠢”的问题,我希望我很快就会后悔问这个问题......但我现在无法弄清楚,因为我的思绪似乎陷入了困境错误的车辙。所以请耐心等待并帮助我:
我的理解是,“同源”是 Web 服务的痛处,作为回应,CORS 放宽了限制,足以使 Web 服务合理地工作,同时仍然为用户提供良好的安全性。我的问题是 CORS 究竟是如何做到这一点的?
假设用户访问网站A,该网站提供向网站Z发出Web服务请求的代码。但是我已经入侵并破坏了网站Z,并将其变成了一个攻击站点。我很快让它对所有 CORS 请求做出积极响应( header 添加 Access-Control-Allow-Origin:“*”)。很快用户的计算机就被我从 Z 的攻击破坏了。
在我看来,用户从未直接访问过 Z,对 Z 的存在一无所知,也从未“认可”Z。而且在我看来 - 即使在破解被知晓后 - 网站什么也没有可以做些什么来阻止它(除了自己脱机之外:-)。出于安全考虑,难道不会强制要求 A 证明 Z,而不是 Z 证明 A 吗?我错过了什么?
最佳答案
我也在调查这个问题,因为我的思维过程与你的相似。根据我的新理解:CORS 不提供安全性,它绕过安全性以提供功能。浏览器一般不允许跨源请求;如果你去 shady.com,那里有一个脚本试图访问 bank.com 使用你机器上的 cookie,shady.com 的脚本将能够在 bank.com 上执行操作使用该 cookie 冒充您。为防止这种情况,bank.com 不会将其 API 标记为已启用 CORS,因此当 shady.com 的脚本开始 HTTP 请求时,浏览器本身会阻止该请求。
所以同源可以保护用户免受他们自己的伤害,因为他们不知道周围有什么身份验证 cookie; CORS 允许代表用户拥有资源的服务器将 API 标记为可从其他站点的脚本访问,这将导致浏览器随后忽略其自己的跨域保护策略。
(有更好理解的 friend ,请根据需要补充或更正!)
关于web-services - CORS 如何至少为用户提供一些安全性?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/15726423/
我正在使用 choronos,它建议使用 start/stop 命令开始停止,如下所示 开始计时 停止计时 但是,我正在编写 puppet manifest,它只适用于下面的服务命令。 服务计时开始
来历及作用 services.exe进程程序文件是由微软公司为其发布的Windows操作系统定义的一个系统进程,常见于Windows 2000/XP/Vista/2007等系统中,被描述为服务和控
我一直在尝试使用installutil:installutil /u GSIS.FileMoverService.exe安装Windows服务。 我得到的输出是: Uninstalling assem
如果一个域有多个团队和多个 Web 应用程序,那么注册 Service Worker 来管理整个站点的最佳建议是什么?具有范围的顶级服务 worker /或子域中的多个服务 worker ?由于一个域
我已经在 eclipse 中创建了企业项目。动态web项目和ejb项目对企业项目有借鉴意义。当我运行管理员(企业项目)运行时选择 wildfly 服务器 18。我收到以下错误。谁能告诉我我错过了什么。
我已经使用 apache-cxf-2.7.4 创建了一个 Web 服务。我进入了我的项目中制作的类(class)。我的项目中的库是: math3-commons-3.2.jar XStream-1.4
我在域中的 Virtual Box 中运行集群计算机,默认情况下服务在 Network 服务下运行,服务一直停止,事件日志中出现以下错误。 请从下面的错误日志中查找错误详细信息。任何帮助都会很棒。 L
在我的应用程序中,用户可以在 map 上发布事件。应用程序的入口点是一个无状态的 web api 服务。为了在内部代表用户,我想要一个用户服务。我应该何时使用 Reliable Stateful Ac
当我尝试运行在WIX中创建的安装程序时,出现以下错误消息: “服务'Report Generator Service'(报告生成器服务)无法启动。请验证您是否具有启动系统服务的足够特权”。 我已经在这
尝试使用 cloudformation 创建 ECS 服务(在 Fargate 上)但出现错误: Invalid service in ARN (Service: AmazonECS; Status
我正在编写一个简单的Windows服务,该服务每个月向所有员工发送一封电子邮件。我的问题是,完成后如何停止自我?我是该领域的新手,请帮帮我。非常感谢。 它将部署在服务器上以每月运行。我没有开始做这件事
有谁知道是否有办法在 service worker 中获取此号码或日期: 将我的服务 worker 缓存命名为 cache-1182 会很方便或 cache-20171127171448 我想在安装事
我想开始使用 Azure Service Fabric 技术。 我按照this document工作并安装最新的SDK。安装后,我打开 PowerShell(“以管理员身份运行”)命令行窗口并写入这些
我在使用 whenever gem 时遇到了一些问题。我创建了一个 rake 任务,当我自己启动它时它工作得很好但是当我在日志中收到以下消息时尝试自动执行它: ActiveRecord::Statem
我想在 service fabric 集群中为两个不同的 web 应用程序(webpi/website)共享 http/80 端口,应用程序必须有 2 个不同的主机名: mywebapi.com 和
我创建了一个使用 MongoDB 实现 hibernate OGM 的应用程序。它在 Eclipse 中运行得很好,但是,当我构建一个 fat jar 并尝试运行它时,出现以下错误: Exceptio
我有一个 Selenium Python 测试套件。它开始运行,但几分钟后抛出以下错误: Exception AttributeError: "'Service' object has no attr
我按照此链接的说明进行操作:https://www.thegeekdiary.com/centos-rhel-7-how-to-make-custom-script-to-run-automatica
我在 ubuntu 下的 jboss 上部署了简单的“HelloWorld”Web 服务。 我创建了简单的客户端,但我无法让它工作。每次运行客户端时,我都会收到 NullPointerExceptio
我正在尝试为我的网站使用后台定期同步。我正在使用 localhost 并在 1*1000 毫秒时注册 periodicsync 事件,但这根本不会触发。 我看过这个demo ,但即使我将该网站安装为应
我是一名优秀的程序员,十分优秀!