Почему это важно
Слишком широкое разрешение раскрывает ответ сторонним сценариям в браузере, а слишком узкое ломает интерфейс. За пределами браузера CORS не является межсетевым экраном.
Что подтверждено
Заголовки ответа CORS позволяют браузеру отдать ответ другого источника запрашивающему сценарию после успешной проверки протокола.
Граница применимости: Протокол CORS в Fetch.
CORS проверяет правила обмена между источниками в браузере, а не подлинность вызывающей стороны и не право на объект; другой клиент может отправить HTTP-запрос без этой проверки.
Граница применимости: Различие между CORS и контролем доступа приложения.
Что проверить
- Перечислите конкретные разрешённые источники.
- Проверьте режим передачи учётных данных.
- Не путайте CORS с проверкой прав доступа.
Первоисточники
Fetch Standard
WHATWG · Living Standard, checked 30 August 2026
Определяет CORS protocol, credentials modes, allowed origins и CORS-preflight fetch через OPTIONS.
Открыть первоисточникGuidelines for API Protection for Cloud-Native Systems
National Institute of Standards and Technology · NIST SP 800-228-upd1, includes updates as of 13 March 2026
Задаёт API lifecycle controls для authentication, authorization, rate limits, resource limits, logging и monitoring.
Открыть первоисточник