LELexEdge词汇锋面
网络安全专业术语

CORS

Cross-Origin Resource Sharing

CORS · 浏览器的跨域访问控制

应用安全网络安全
CORS
定义
CORSCross-Origin Resource Sharing网络安全领域的专业术语CORS 是浏览器的安全机制,控制网页能否向不同域名发起 HTTP 请求。

最后更新:2026-03-18

什么是CORS?

CORS 是浏览器的安全机制,控制网页能否向不同域名发起 HTTP 请求。配置不当会导致安全漏洞(数据泄露)或开发体验问题(跨域报错)。

  • 浏览器的同源策略扩展机制
  • 通过 HTTP 头控制跨域访问
  • 配置不当是常见安全和开发问题

CORS详解

CORS 基于 HTTP 响应头(Access-Control-Allow-Origin 等)工作。简单请求直接发送,复杂请求先发 OPTIONS 预检。常见错误:Access-Control-Allow-Origin: *(允许所有来源)配合 credentials 使用、未限制 Allow-Methods、预检缓存时间过长。正确做法是白名单指定允许的 Origin,按需开放 Methods 和 Headers。

CORS的应用场景

正式定义

浏览器控制不同源之间 HTTP 请求访问权限的安全机制

应用场景

  • 前后端分离架构的跨域配置
  • API 的访问控制
  • 第三方集成的安全策略

常见误区

  • CORS 是浏览器行为,服务端之间不受 CORS 限制
  • Access-Control-Allow-Origin: * 不是万能解法,有安全风险
  • CORS 错误通常是后端配置问题,不是前端问题

实际案例

📌 CORS 配置错误

某网站将 Access-Control-Allow-Origin 设为请求中的 Origin 值(反射),攻击者通过恶意网页窃取了用户的敏感 API 数据。

CORS的参考来源

关于CORS的常见问题

CORS 是用来做什么的
浏览器的同源策略禁止跨域请求,CORS 通过 HTTP 头允许服务器声明哪些源可以访问其资源。
CORS 配置不当有什么风险
如果允许任意 Origin 或反射 Origin 且允许携带凭证,攻击者可以从恶意网站窃取用户数据。