背景:
我創建一個REST API,這將要求用戶僅使用一個JavaScript文件,爲我做了一個Ajax請求,從獲取數據服務器。
爲了做到這一點我寫了下面像PHP:PHP安全,訪問控制允許來源:*
Access-Control-Allow-Origin: *
我有幾個問題:
1)什麼是安全漏洞的存在,如果我打開其他領域的能力與我互動?
(Access-Control-Allow-Origin:*)
2)我該怎麼做才能保護它?
3)這個「Allow-Origin」是否可以在所有瀏覽器中使用? (移動...) - 或者沒關係?
你能告訴我一個攻擊的例子嗎?我只是沒有得到它...(你可以訪問PHP本身? – funerr 2012-03-27 17:09:24
@ agam360,我編輯我的帖子有一個更清晰的解釋。這是否更有意義? – 2012-03-27 17:20:44
所以你說我應該掃描網站,並檢查如果它在「白名單」上,那麼人們可以自己僞造?(我應該使用什麼函數?) – funerr 2012-03-27 22:20:27