标签: #browser-security
关于 GPU、LLM、MLOps、Kubernetes 以及心态的文章 · 1 篇
CORS 错误,为什么该修的是服务器 — 浏览器策略的准确行为与那些错误解法
CORS 不是保护服务器的安全装置,而是浏览器用来判断要不要让脚本读取响应的策略。所以 curl 能通而只有浏览器被挡住,要修的地方永远是服务器的响应头。本文梳理了预检发生的准确条件、使用 credentials 时为什么不能用通配符、缺少 Vary 头导致 CDN 缓存被污染的事故,以及按浏览器错误消息解读原因的对照表。还会谈到代理绕行在什么情况下正当、什么情况下不正当,开发时把浏览器安全关掉这条建议为什么很糟,以及最危险的那个误解:
2026-07-26 · 19 分钟阅读 #web#cors#http#browser-security#api