关于Access跨域解决方案(CDS)的跨域信息流动限制问询
Access CDS相关疑问解答
先明确核心规则:Access CDS的核心是允许跨安全域访问资源,但严格禁止域间用户数据传输,基于这个规则拆解你的三个疑问:
关于「仅允许HTTP作为协议」:
完全不成立。Access CDS的管控重点是域间用户数据的传输行为,而非协议类型。只要协议的使用不触发跨域用户数据传输,像HTTPS这类加密协议,甚至部分符合规则的专用协议,都可以被允许通过。关于「不允许脚本流向客户端,且无法填写表单」:
这个说法半对半错。- 无法提交表单是对的:表单提交本质是用户主动发起的跨域数据传输,完全违反Access CDS的核心规则,这类操作会被严格拦截。
- 禁止脚本流向客户端是错的:如果是被访问资源本身附带的静态脚本(比如页面自带的JS代码),属于资源的一部分,只要脚本不被用来传输用户输入的数据,这类脚本可以正常流向客户端。
关于「不允许从低安全域访问高安全域」:
不成立。Access CDS的典型应用场景就包含不同安全级别的政府网络之间,它的管控是基于预设规则的权限放行,而非单纯限制安全域的高低流向。只要配置规则允许,低安全域完全可以访问高安全域内的资源,只是不能传输用户数据到高安全域。
内容的提问来源于stack exchange,提问作者knokej
相关产品推荐
相关产品推荐

