浏览器的同源策略:协议、主机、端口必须完全相同。
image.png

为什么需要同源策略?

浏览器范围网页是可以携带第三方token的,容易引起安全性问题。

image.png

同源策略其实是用来阻止跨域访问的。

CSRF 跨站伪造攻击

通过伪造其他网站,用户输入后,伪造请求给真服务器。
image.png

解决方法:
使用一个隐藏的且具有时效性的token.
image.png

CORS: Cross-Origin Resource Sharing

image.png

简单请求的跨域访问

image.png

复杂请求的跨域访问

image.png

image.png