You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Spring Security 3.0.0全局CORS不生效问题求助

问题分析与解决

一、/public路径API可随意访问的原因

你在配置中把/api/public/**加入了URL_WHITELIST,并且通过requestMatchers(URL_WHITELIST).permitAll()明确设置了所有请求(无论是否认证)都能访问这些路径,这是配置的预期结果。如果需要限制/api/public/**的访问权限(比如要求用户认证),只需将该路径从URL_WHITELIST中移除,或者修改对应的授权规则即可。

二、CORS配置看似无效的原因

Postman这类API测试工具不受浏览器同源策略的约束,所以不会触发CORS校验逻辑。CORS是浏览器层面的安全机制,只有当浏览器从非允许的域名发起跨域请求时,才会触发CORS验证。

要验证你的CORS配置是否生效,正确的做法是:

  • 在浏览器中通过前端页面发起跨域请求(比如从不在你allowedOrigins列表里的域名请求API)
  • 查看浏览器控制台的网络请求详情,检查响应头是否包含Access-Control-Allow-Origin等CORS相关字段,同时观察是否出现跨域报错提示

另外,你的CORS配置本身是正确的,Spring Security的http.cors()会自动关联你定义的CorsConfigurationSource Bean,这部分配置没有问题。


内容的提问来源于stack exchange,提问作者HappyKoala

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.23 13:07:36