网络安全专业术语
CORS
Cross-Origin Resource Sharing
CORS · 浏览器的跨域访问控制
应用安全网络安全
CORS
- 定义
- CORS(Cross-Origin Resource Sharing)是网络安全领域的专业术语。CORS 是浏览器的安全机制,控制网页能否向不同域名发起 HTTP 请求。
最后更新:2026-03-18
什么是CORS?
CORS 是浏览器的安全机制,控制网页能否向不同域名发起 HTTP 请求。配置不当会导致安全漏洞(数据泄露)或开发体验问题(跨域报错)。
- 浏览器的同源策略扩展机制
- 通过 HTTP 头控制跨域访问
- 配置不当是常见安全和开发问题
CORS详解
CORS 基于 HTTP 响应头(Access-Control-Allow-Origin 等)工作。简单请求直接发送,复杂请求先发 OPTIONS 预检。常见错误:Access-Control-Allow-Origin: *(允许所有来源)配合 credentials 使用、未限制 Allow-Methods、预检缓存时间过长。正确做法是白名单指定允许的 Origin,按需开放 Methods 和 Headers。
CORS的应用场景
正式定义
浏览器控制不同源之间 HTTP 请求访问权限的安全机制
应用场景
- 前后端分离架构的跨域配置
- API 的访问控制
- 第三方集成的安全策略
常见误区
- CORS 是浏览器行为,服务端之间不受 CORS 限制
- Access-Control-Allow-Origin: * 不是万能解法,有安全风险
- CORS 错误通常是后端配置问题,不是前端问题
实际案例
📌 CORS 配置错误
某网站将 Access-Control-Allow-Origin 设为请求中的 Origin 值(反射),攻击者通过恶意网页窃取了用户的敏感 API 数据。
CORS的参考来源
关于CORS的常见问题
- CORS 是用来做什么的
- 浏览器的同源策略禁止跨域请求,CORS 通过 HTTP 头允许服务器声明哪些源可以访问其资源。
- CORS 配置不当有什么风险
- 如果允许任意 Origin 或反射 Origin 且允许携带凭证,攻击者可以从恶意网站窃取用户数据。