跳转到内容

后端与数据 · DEFINED TERM

CORS

浏览器用跨源规则限制网页调用另一个域名的接口。

你可能会这样说“网页能打开接口地址,代码里请求却被浏览器拦了”

VISUAL EXAMPLE

先看懂它怎么工作

CORS
层 1浏览器识别跨源
层 2发送预检或请求
层 3服务返回许可头
层 4放行或阻止

MECHANISM

运行机制

  1. 浏览器识别跨源
  2. 发送预检或请求
  3. 服务返回许可头
  4. 放行或阻止

USE WHEN

适合这样用

允许受控的跨域网页调用 API

NOT FOR

不要这样理解

不要用允许所有来源和凭据的配置解决生产问题

TELL YOUR AGENT

可直接发给 Agent

请按“CORS”的概念处理这个需求:网页能打开接口地址,代码里请求却被浏览器拦了。先说明实现边界,再给出可检查的结果。

ACCEPTANCE

怎么确认它真的做好了

只放行必要来源、方法和头,预检响应正确

OFFICIAL SOURCES

官方来源