当前位置:  开发笔记 > 编程语言 > 正文

脚本标签工作时为什么禁止跨域ajax?

如何解决《脚本标签工作时为什么禁止跨域ajax?》经验,为你挑选了1个好方法。

由于在脚本标记中使用JSONP直接从不同的域获取数据是直截了当的,我们不应该允许XMLHttpRequest也这样做吗?声称它可以解决它时加强安全性没有多大意义,尽管语义更加混乱.



1> alex..:

JSONP仅在提供者允许时才有效.

如果跨域AJAX工作,首先问题之一是人们发布到其他域,希望你有一个经过身份验证的帐户.这是CSRF.

他们可以获取一个经过身份验证的页面,获取您的令牌,然后使用您的令牌发布恶意内容(告诉应用程序这是一个内部请求).


我真的很惊讶有多少开发人员不了解CSRF.
推荐阅读
小色米虫_524
这个屌丝很懒,什么也没留下!
DevBox开发工具箱 | 专业的在线开发工具网站    京公网安备 11010802040832号  |  京ICP备19059560号-6
Copyright © 1998 - 2020 DevBox.CN. All Rights Reserved devBox.cn 开发工具箱 版权所有