He leído un poco sobre cómo trabajar con la política de dominios cruzados, y ahora estoy consciente de dos maneras que funcionarán para mí, pero estoy luchando por comprender cómo CORS es más seguro que no tener ninguna restricción de dominio cruzado en absoluto.¿Cómo es CORS más seguro que no tener restricciones de dominio cruzado? Me parece que se puede usar maliciosamente
Según tengo entendido, la restricción de dominio cruzado se implementó porque teóricamente podría insertarse una secuencia de comandos maliciosa en una página que el usuario está viendo y que podría causar el envío de datos a un servidor que no está asociado (es decir, el mismo dominio) al sitio que el usuario ha cargado específicamente.
Ahora con la función CORS, parece que los tipos malintencionados pueden evitarlo porque es el propio servidor Malicous el que autoriza la solicitud de dominio cruzado. Por lo tanto, si un script malicioso decide enviar detalles a un servidor malicioso que tiene configurado Access-Control-Allow-Origin: *
, ahora puede recibir esos datos.
Estoy seguro de que he malinterpretado algo aquí, ¿alguien puede aclararlo?
¿Qué es englobing? – Grezzo
Me refiero a incorporar. Perdón por mi mal ingles. –