老師把禁止跨域的原理講得很透徹。但是我還是不太清楚禁止跨域是怎么起保護作用的?
究竟是用來保護瀏覽器所在的客戶端,還是保護被跨域請求的服務(wù)器?
如果說是前者,那就是說攻擊者是被調(diào)用的服務(wù)器,是否允許跨域訪問他說了算,自然起不到作用。
如果說是后者,那服務(wù)器本身就要處理來自世界各地的請求,是否被攻擊只和本次處理的請求有關(guān),為什么瀏覽器之前訪問的地址會對他有影響呢?換句話說,如果一個服務(wù)器可以被跨域攻擊,那即使禁止跨域了,攻擊者也完全可以做一個一模一樣的請求直接訪問這個域名來攻擊?只阻止跨域的情景好像沒什么用。
有人可以舉個跨域攻擊的例子嗎?
究竟是用來保護瀏覽器所在的客戶端,還是保護被跨域請求的服務(wù)器?
如果說是前者,那就是說攻擊者是被調(diào)用的服務(wù)器,是否允許跨域訪問他說了算,自然起不到作用。
如果說是后者,那服務(wù)器本身就要處理來自世界各地的請求,是否被攻擊只和本次處理的請求有關(guān),為什么瀏覽器之前訪問的地址會對他有影響呢?換句話說,如果一個服務(wù)器可以被跨域攻擊,那即使禁止跨域了,攻擊者也完全可以做一個一模一樣的請求直接訪問這個域名來攻擊?只阻止跨域的情景好像沒什么用。
有人可以舉個跨域攻擊的例子嗎?
2018-10-29