Tôi muốn cho phép ứng dụng khách thực hiện yêu cầu JSON tên miền chéo đến máy chủ dữ liệu trung tâm. Các máy khách và máy chủ sẽ nằm trên các miền khác nhau.Có an toàn khi sử dụng cài đặt "Access-Control-Allow-Origin: *" trên máy chủ và sử dụng cookie dựa trên phiên cùng một lúc không?
Để tránh xung quanh "Không cho phép xuất xứ null bởi Access-Control-Allow-Origin". lỗi, tôi có máy chủ được đặt là:
Access-Control-Allow-Origin: *
tiêu đề.
Tôi thấy ở đây (http://www.w3.org/wiki/CORS_Enabled) rằng tên miền chéo chỉ nên được sử dụng cho "dữ liệu công khai không yêu cầu xác thực dựa trên cookie hoặc phiên".
Không an toàn để sử dụng xác thực dựa trên phiên/cookie khi sử dụng tiêu đề Access-Control-Allow-Origin: *? Nếu không phải vì sao?
Cảm ơn bạn.
Cách này hoạt động như thế nào khi trình duyệt sẽ không cho phép truy cập vào tài nguyên cần thông tin xác thực? Không thể sử dụng chuỗi "*" cho tài nguyên có hỗ trợ bằng chứng xác thực. https://www.w3.org/TR/cors/#resource-requests. Tôi nhận ra đây là một câu trả lời cũ, không phải là trường hợp trong '11? – bayotop
@bayotop bạn chính xác, cập nhật. Trong phòng thủ của tôi, điều này đã được đăng trong năm 2011. – rook