You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

能否利用CORS机制拦截同源请求?

能否用CORS拒绝同源请求?

结论:不行。CORS(跨源资源共享)的设计目标是处理跨域请求,同源请求不会触发浏览器的CORS校验逻辑。

当你的网页和后端服务处于同一源(比如http://localhost:3000,协议、域名、端口完全一致)时,浏览器会直接发送请求,既不会发起OPTIONS预检请求,也不会检查响应中的Access-Control-*系列头。哪怕你在后端返回了限制类的CORS头,浏览器也会直接忽略,正常接收响应内容。

如果需要拒绝同源下的特定请求,得靠其他机制:

  • 后端校验请求合法性:比如检查Referer头(注意可能被篡改)、验证会话令牌或用户权限,只有符合条件的请求才允许通过。
  • 前端逻辑拦截:在前端层面阻止非法请求发起,但这种方式只能做基础限制,无法彻底拦截用户通过工具直接发送的请求。

内容的提问来源于stack exchange,提问作者zhuhang.jasper

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.27 03:54:54