之前用 cors 跨域 Origin,Header,Method 填的都是*。
然后实习面试时问到这样写的安全性问题,我也知道不安全。。。
那这样字段不填 * 该怎么填呢?
现在配置:
Origin : *
Methods: GET, POST, PUT, DELETE, OPTIONS
Header : X-Requested-With,Content-Type,Authorization,Origin,Accept
前端还是发生跨域问题,
前端请求 Header:
Content-Type: 'multipart/form-data' / 'application/x-www-form-urlencoded' /'application/json'
还有就是 origin 不填 * 的话,通过 nginx 转发,只填 nginx 的域名+端口? 那每个人都访问 nginx 的端口 然后转发到后端,那也是每个人可以访问,感觉和* 效果差不多(可能太菜了) 。。。
这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。
V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。
V2EX is a community of developers, designers and creative people.