Почему это важно
Он заранее показывает условия межсайтового обращения, но простые запросы обходятся без него, поэтому сервер должен отдельно проверять каждое действие.
Что подтверждено
Браузер отправляет OPTIONS с Origin, Access-Control-Request-Method и при необходимости Access-Control-Request-Headers, затем проверяет ответ CORS.
Граница применимости: Алгоритм предварительной проверки CORS.
Не все запросы браузера требуют предварительной проверки, поэтому она не заменяет общую защиту от CSRF и проверку прав доступа.
Граница применимости: Различие между предварительной проверкой CORS и проверкой прав.
Что проверить
- Разрешите только нужные методы.
- Разрешите только нужные заголовки.
- Проверяйте основной запрос отдельно.
Первоисточники
Fetch Standard
WHATWG · Living Standard, checked 30 August 2026
Определяет CORS protocol, credentials modes, allowed origins и CORS-preflight fetch через OPTIONS.
Открыть первоисточникCross-Site Request Forgery Prevention Cheat Sheet
OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026
Разводит CSRF tokens, SameSite и origin checks и задаёт свойства synchronizer и signed double-submit tokens.
Открыть первоисточник