网络安全专业术语
CORSvsCSP
网络安全领域术语对比 — 快速理解两者的核心差异
概览对比
CORS
CORS 是浏览器的安全机制,控制网页能否向不同域名发起 HTTP 请求。配置不当会导致安全漏洞(数据泄露)或开发体验问题(跨域报错)。
CSP
CSP 通过 HTTP 响应头告诉浏览器只允许加载指定来源的脚本、样式、图片等资源,是防御 XSS 攻击的重要手段。
核心要点
CORS
- 浏览器的同源策略扩展机制
- 通过 HTTP 头控制跨域访问
- 配置不当是常见安全和开发问题
CSP
- 通过 HTTP 头限制资源加载来源
- 防御 XSS 的重要安全层
- 配置复杂但效果显著
正式定义
CORS
浏览器控制不同源之间 HTTP 请求访问权限的安全机制
CSP
通过 HTTP 响应头限制网页可加载资源来源的浏览器安全机制
应用场景
CORS
- 前后端分离架构的跨域配置
- API 的访问控制
- 第三方集成的安全策略
CSP
- XSS 攻击的纵深防御
- 第三方脚本的加载控制
- 安全违规行为的监控和报告
详细解读
CORS
CORS 基于 HTTP 响应头(Access-Control-Allow-Origin 等)工作。简单请求直接发送,复杂请求先发 OPTIONS 预检。常见错误:Access-Control-Allow-Origin: *(允许所有来源)配合 credentials 使用、未限制 Allow-Methods、预检缓存时间过长。正确做法是白名单指定允许的 Origin,按需开放 Methods 和 Headers。
CSP
CSP 通过 Content-Security-Policy 头定义策略,如 script-src 'self' 只允许加载同源脚本。CSP 可以阻止内联脚本执行、限制外部资源加载、报告违规行为。常见指令:default-src、script-src、style-src、img-src、report-uri。CSP 的挑战在于配置复杂,过严会破坏功能,过松则形同虚设。建议从 report-only 模式开始逐步收紧。
快速对比
| 维度 | CORS | CSP |
|---|---|---|
| 类型 | 专业术语 | 专业术语 |
| 标签 | 应用安全、网络安全 | 应用安全、网络安全 |
| 热度 | 64 | 62 |
共同关联术语
XSS