CORS는 로그인 검사가 아니다 확인
허용되지 않은 Origin의 일반 GET이 서버에서 실행될 수 있는가?
- 가능하다; CORS는 서버 인증이 아니다
- 항상 연결 전에 차단된다
- 항상 401이 된다
- 반드시 POST로 바뀐다
프리플라이트 자체의 HTTP 메서드는?
- GET
- OPTIONS
- POST
- HEAD
허용 출처에 URL 경로까지 넣는 문제는?
- 자동으로 모든 경로를 허용한다
- 토큰 서명이 바뀐다
- 출처의 scheme·host·port 계약과 다르다
- TLS가 비활성화된다
자격 정보 허용과 모든 출처 와일드카드를 이 실습에서는?
- 항상 함께 강제한다
- GET일 때만 무조건 켠다
- 헤더를 두 번 보내 해결한다
- 함께 허용하지 않는다
TestClient에서 헤더 검증만으로 증명할 수 없는 것은?
- 실제 브라우저의 응답 읽기 차단
- 응답 상태 코드
- 허용 출처 헤더 값
- 노출 헤더 이름
실제 앱에서 CORS 미들웨어 연결 누락을 잡는 방법은?
- 정책 dict만 비교
- OPTIONS와 일반 요청의 헤더를 확인
- 함수 이름만 검사
- 파일 크기만 비교