gpt4 book ai didi

ajax - 使用跨域 XMLHttpRequest 存在哪些安全风险?

转载 作者:行者123 更新时间:2023-12-04 17:03:49 25 4
gpt4 key购买 nike

我在很多地方看到有人讲过跨域XMLHttpRequest,这是不可能的,因为一些安全原因 .但是,我还没有找到说明这些内容的帖子 安全原因 实际上是?

人们已经提到 JSONP 是不错的选择之一。另一种选择是使用 OriginAccess-Control-Allow-Origin标题。

但是,我只想知道跨域使用 XMLHttpRequest 会带来哪些安全问题?

最佳答案

我认为最好回答你的问题,举例说明为什么它会非常糟糕。

你去我的网站(example.org)。我加载了一个脚本,该脚本向 facebook.com/messages/from/yourgirlfriend 发出客户端 AJAX 请求。你碰巧登录了 Facebook,你的浏览器告诉 Facebook 我的请求实际上是你。 Facebook 很高兴地向我提出了关于你想尝试的奇怪的性行为的信息。我现在知道关于你的事情,你可能不想让我知道。

这当然是一种夸张的说法,幸运的是,由于同源政策,这是不可能的。

你现在不觉得安全吗?

关于ajax - 使用跨域 XMLHttpRequest 存在哪些安全风险?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/7596350/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com