之前用 cors 跨域 Origin,Header,Method 填的都是*。
然后实习面试时问到这样写的安全性问题,我也知道不安全。。。
那这样字段不填 * 该怎么填呢?
现在配置:
Origin : *
Methods: GET, POST, PUT, DELETE, OPTIONS
Header : X-Requested-With,Content-Type,Authorization,Origin,Accept
前端还是发生跨域问题,
前端请求 Header:
Content-Type: 'multipart/form-data' / 'application/x-www-form-urlencoded' /'application/json'
还有就是 origin 不填 * 的话,通过 nginx 转发,只填 nginx 的域名+端口? 那每个人都访问 nginx 的端口 然后转发到后端,那也是每个人可以访问,感觉和* 效果差不多(可能太菜了) 。。。