概述Fetch Metadata 在每次请求中附带来源与目的信息(`Sec-Fetch-*`),后端可基于此拒绝异常来源或不期望的目的类型(如跨站导航触发的敏感 POST)。防护策略(已验证)拒绝跨站写入:当 `Sec-Fetch-Site` 为 `cross-site` 且 `Sec-Fetch-Mode` 为 `navigate`/`cors` 时拒绝敏感写操作(来源)仅允许同源 API:限制 `Sec-Fetch-Site` 为 `same-origin` 的写请求;为公开资源保留只读策略白名单:为 SSO 或可信中间层添加来源白名单与额外校验

发表评论 取消回复