要点

攻防视角

从攻击面看,跨域最易被滥开的是 CORS。若后端将 Access-Control-Allow-Origin 直接回显请求头或使用 *Access-Control-Allow-Credentials: true 同时出现,将导致任意站点可携带用户 Cookie 发起跨域读,进而访问敏感 API。

排查路径

  1. 抓包检查关键响应头,留意 ACAO 与凭据配置。
  2. 验证预检与简单请求差异,关注非简单 Content-Type。
  3. 确认前端是否通过 PostMessage 传递敏感数据且缺少来源校验。

防护建议