网络安全专业术语
CORSvsJWT
网络安全领域术语对比 — 快速理解两者的核心差异
概览对比
CORS
CORS 是浏览器的安全机制,控制网页能否向不同域名发起 HTTP 请求。配置不当会导致安全漏洞(数据泄露)或开发体验问题(跨域报错)。
JWT
JWT 将用户身份信息编码为一个自包含的 Token(Header.Payload.Signature),服务端无需查数据库即可验证身份。广泛用于 API 认证和单点登录。
核心要点
CORS
- 浏览器的同源策略扩展机制
- 通过 HTTP 头控制跨域访问
- 配置不当是常见安全和开发问题
JWT
- 自包含的无状态认证令牌
- Header.Payload.Signature 三段结构
- API 认证和 SSO 的主流方案
正式定义
CORS
浏览器控制不同源之间 HTTP 请求访问权限的安全机制
JWT
基于 JSON 格式的自包含无状态身份认证令牌标准
应用场景
CORS
- 前后端分离架构的跨域配置
- API 的访问控制
- 第三方集成的安全策略
JWT
- API 的无状态身份认证
- 单点登录(SSO)的令牌传递
- 微服务间的身份传播
详细解读
CORS
CORS 基于 HTTP 响应头(Access-Control-Allow-Origin 等)工作。简单请求直接发送,复杂请求先发 OPTIONS 预检。常见错误:Access-Control-Allow-Origin: *(允许所有来源)配合 credentials 使用、未限制 Allow-Methods、预检缓存时间过长。正确做法是白名单指定允许的 Origin,按需开放 Methods 和 Headers。
JWT
JWT 由三部分组成:Header(算法和类型)、Payload(用户信息和声明)、Signature(签名验证)。JWT 的优势是无状态(服务端不存 session),适合分布式系统。常见安全问题:算法混淆攻击(alg:none)、密钥泄露、Token 无法主动失效。最佳实践:使用短过期时间 + Refresh Token、验证算法和签名、不在 Payload 中存敏感信息。
快速对比
| 维度 | CORS | JWT |
|---|---|---|
| 类型 | 专业术语 | 专业术语 |
| 标签 | 应用安全、网络安全 | 身份认证、应用安全 |
| 热度 | 64 | 68 |