Автор разбирает распространенные заблуждения о CORS. Автор любит задавать каверзный вопрос на собеседовании: является ли CORS механизмом защиты сервера или браузера? Правильный ответ - браузера. Сервер вообще не проверяет источник запроса и спокойно выполняет его, а браузер лишь решает, отдавать ли пришедший ответ JavaScript-коду.
Работает это так: браузер добавляет заголовок Origin к кросс-доменным запросам, а при получении ответа ищет заголовок Access-Control-Allow-Origin, и если источники не совпадают - просто выбрасывает ответ, хотя запрос уже дошел до сервера и был обработан. Для "непростых" запросов сначала отправляется предварительный OPTIONS-запрос.
Реальная угроза, от которой защищает CORS, требует одновременно браузера жертвы и ее активной сессии: вредоносный сайт может отправить запрос с cookie жертвы к банку, но браузер не даст злоумышленнику прочитать ответ с балансом. При этом важно, что CORS не защищает от CSRF: если атака не требует чтения ответа, запрос все равно доходит до сервера и наносит ущерб, а блокировка ответа уже бесполезна
18.07.2026
Похожее
30.07.2026
Не то время
Вторая статья автора в серии "Beyond Happy Path Engineering". Автор разбирает, к...
24.07.2026
Виртуальная память
Масштабное погружение в виртуальную память от самых основ. Туториал прикольно на...
23.07.2026
Научные статьи
Это интерактивная семантическая карта ~3 миллионов статей arXiv. Авторы собирали...
21.07.2026
Интернет от самых основ
Масштабный интерактивный разбор устройства интернета от первых принципов до наши...