Веб и безопасность приложений · проверено по источникам

Доступ между источниками (CORS)

CORS — протокол браузера, позволяющий серверу явно открыть ответ сценарию с выбранного другого источника.

Также ищут: Cross-Origin Resource Sharing · CORS · cross-origin access · Access-Control-Allow-Origin

Практический смысл

Почему это важно

Слишком широкое разрешение раскрывает ответ сторонним сценариям в браузере, а слишком узкое ломает интерфейс. За пределами браузера CORS не является межсетевым экраном.

Доказательная часть

Что подтверждено

  1. Заголовки ответа CORS позволяют браузеру отдать ответ другого источника запрашивающему сценарию после успешной проверки протокола.

    Граница применимости: Протокол CORS в Fetch.

  2. CORS проверяет правила обмена между источниками в браузере, а не подлинность вызывающей стороны и не право на объект; другой клиент может отправить HTTP-запрос без этой проверки.

    Граница применимости: Различие между CORS и контролем доступа приложения.

Перед спецификацией

Что проверить

  1. Перечислите конкретные разрешённые источники.
  2. Проверьте режим передачи учётных данных.
  3. Не путайте CORS с проверкой прав доступа.
Открытые основания

Первоисточники

  • Первичная спецификация

    Fetch Standard

    WHATWG · Living Standard, checked 30 August 2026

    Определяет CORS protocol, credentials modes, allowed origins и CORS-preflight fetch через OPTIONS.

    Открыть первоисточник
  • Первичная спецификация

    Guidelines for API Protection for Cloud-Native Systems

    National Institute of Standards and Technology · NIST SP 800-228-upd1, includes updates as of 13 March 2026

    Задаёт API lifecycle controls для authentication, authorization, rate limits, resource limits, logging и monitoring.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие