Веб и безопасность приложений · проверено по источникам

Предварительный запрос CORS

Предварительный запрос CORS — запрос OPTIONS, которым браузер до основного запроса проверяет разрешённые метод и заголовки для другого источника.

Также ищут: CORS preflight · preflight request · OPTIONS preflight

Практический смысл

Почему это важно

Он заранее показывает условия межсайтового обращения, но простые запросы обходятся без него, поэтому сервер должен отдельно проверять каждое действие.

Доказательная часть

Что подтверждено

  1. Браузер отправляет OPTIONS с Origin, Access-Control-Request-Method и при необходимости Access-Control-Request-Headers, затем проверяет ответ CORS.

    Граница применимости: Алгоритм предварительной проверки CORS.

  2. Не все запросы браузера требуют предварительной проверки, поэтому она не заменяет общую защиту от CSRF и проверку прав доступа.

    Граница применимости: Различие между предварительной проверкой CORS и проверкой прав.

Перед спецификацией

Что проверить

  1. Разрешите только нужные методы.
  2. Разрешите только нужные заголовки.
  3. Проверяйте основной запрос отдельно.
Открытые основания

Первоисточники

  • Первичная спецификация

    Fetch Standard

    WHATWG · Living Standard, checked 30 August 2026

    Определяет CORS protocol, credentials modes, allowed origins и CORS-preflight fetch через OPTIONS.

    Открыть первоисточник
  • Официальная документация

    Cross-Site Request Forgery Prevention Cheat Sheet

    OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026

    Разводит CSRF tokens, SameSite и origin checks и задаёт свойства synchronizer и signed double-submit tokens.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие