标签: #cors
关于 GPU、LLM、MLOps、Kubernetes 以及心态的文章 · 2 篇
CORS 错误,为什么该修的是服务器 — 浏览器策略的准确行为与那些错误解法
CORS 不是保护服务器的安全装置,而是浏览器用来判断要不要让脚本读取响应的策略。所以 curl 能通而只有浏览器被挡住,要修的地方永远是服务器的响应头。本文梳理了预检发生的准确条件、使用 credentials 时为什么不能用通配符、缺少 Vary 头导致 CDN 缓存被污染的事故,以及按浏览器错误消息解读原因的对照表。还会谈到代理绕行在什么情况下正当、什么情况下不正当,开发时把浏览器安全关掉这条建议为什么很糟,以及最危险的那个误解:
2026-07-26 · 19 分钟阅读 #web#cors#http#browser-security#apiWeb 安全攻防实战 — XSS、CSRF、SSRF、Clickjacking、Prototype Pollution、供应链、CORS 完全指南(2025)
如果说上一篇 Security 文章讲的是"组织的安全",那么本文讲的就是"钉在代码里的漏洞"。XSS 的三种形态与 CSP nonce、Trusted Types,SameSite 之后的 CSRF,击垮 Capital One 的 SSRF,Clickjacking 覆盖框架攻击,Node 的顽疾 Prototype Pollution,event-stream/xz-utils 供应链攻击,CORS 常见的误解,一直到 Bot/R
2026-04-15 · 16 分钟阅读 #web-security#xss#csrf#ssrf#clickjacking