概述

CORS 通过预检请求(OPTIONS)与响应头协商跨源访问权限。合理设置 Access-Control-Allow-Origin、Allow-Methods/Headers 与 Max-Age 可降低延迟与负载;凭证请求需使用精确来源而非 *。

关键要点(已验证)

  • 预检缓存:Access-Control-Max-Age 缓存预检结果,减少重复 OPTIONS(来源)
  • 凭证:当 credentials 为 include 时必须使用精确 Allow-Origin,并返回 Allow-Credentials: true(来源)
  • Vary:对返回 Allow-Origin 的响应设置 Vary: Origin,避免缓存污染(来源)

服务器示例


Access-Control-Allow-Origin: https://app.example.com
Access-Control-Allow-Methods: GET, POST, OPTIONS
Access-Control-Allow-Headers: Content-Type, Authorization
Access-Control-Allow-Credentials: true
Access-Control-Max-Age: 86400
Vary: Origin
点赞(0) 打赏

评论列表 共有 0 条评论

暂无评论
立即
投稿
网站二维码

微信公众账号

微信扫一扫加关注

发表
评论
返回
顶部
/* 跳过导航链接 (无障碍) */ position: absolute; top: -100px; left: 15px; z-index: 99999; padding: 8px 16px; background: #007bff; color: #fff; font-size: 14px; border-radius: 0 0 4px 4px; text-decoration: none; transition: top 0.2s; } top: 0; outline: 3px solid #0056b3; }