tomaszs
🛡 Myślisz, że ustawienie Access-Control-Allow-Origin wystarczy, by chronić Twój frontend?
Spoiler: Nie wystarczy.
Dowiedz się, dlaczego CORS to dopiero początek — a nie cała zapora.
👉 https://tomaszs2.medium.com/think-csp-and-cors-are-enough-think-again-87447ab31754

#bezpieczenstwowebowe #cors #frontenddev
0
krzykrzy1995
#cors #programowanie #javascript
W sumie tak sie zastanawiam, ze sam mechanizm CORS bardzo latwo obejsc przez proxy server, wiec de facto przed czym nas chroni? Czy czegos nie rozumiem ( pewnie tak jest ( ͡° ͜ʖ ͡°) )
0
  • Najlepsze
  • Wszystkie komentarze
lobo
@krzykrzy1995: Nie obejdziesz przez proxy, bo niby jak będziesz miał dostęp do dozwolonej domeny?
0
krzykrzy1995
@lobo: proxy, to jakis server ( powiedzmy w node,js ), wiec mi przegladarka nie zakaze czytania response.

Zly facebook -> proxy -> strzela do facebooka
dobry Facebook odpowiada -> proxy -> Zly facebook ( czyta response )
0
zwei
#javascript #cors #http #programowanie

Jak robię GET fetchem, to jak wiadomo przeglądarka robi preflight request uderzając na OPTIONS. Czy jest jakiś sposób na przechwycenie danych z tej odpowiedzi z OPTIONS bez robienia osobnego bezpośredniego requesta?
0
  • Najlepsze
  • Wszystkie komentarze
zwei
zwei Autor
@becvvv: ok, no to nie o to mi chodzi, ale dzięki za pomoc.

ChatGPT mi mówi, że się nie da i trzeba robić osobny request xd ale nie ufam s---------i, bo to tylko maszyna.
4
z.....n
@zwei: nie możesz "by design". Przeglądarka wysyła ten request poza środowiskiem do którego masz dostęp
3
infamia
infamia

Treść została ukryta...

0
  • Najlepsze
  • Wszystkie komentarze
t.....n
t.....n
@infamia: na poziomie żłobka
1
infamia
infamia
@there_is_no_spoon: ( ͡° ʖ̯ ͡°)
0
brightit
brightit

Treść została ukryta...

0
  • Najlepsze
  • Wszystkie komentarze
isamaul
isamaul
@brightit: piszę aplikację tak aby wysyłała poprawne odpowiedzi z nagłówkiem allow-origin ( ͡° ͜ʖ ͡°)
8
brightit
brightit
@fervi: @Init0: @Hav0c: no kaman - niech pierwszy rzuci kamieniem kto kiedyś nie stracił na tym kilku cennych godzin z życia :)
2
MrFisherman
Treść przeznaczona dla osób powyżej 18 roku życia...
0
  • Najlepsze
  • Wszystkie komentarze
JSkrzetuski
@MrFisherman:
Ja na /login daje takiego beana a do reszty nad controllerem daje @CrossOrigin("*") i śmiga se front z backendem
0
MrFisherman
@JSkrzetuski: sprawdze jutro i dam znać, dzięki
0
Gumaa
Jest na sali jakiś specjalista, który jest wstanie wytłumaczyć jak ten cały CORS w przeglądarce przed czymkolwiek chroni?

Albo link do jakichś filmików/artykułów? Wszystko co znalazłem to takie podstawowe tłumaczenie jak jest ten error, to dodaj ten nagłówek itp. Ale nie znalazłem uzasadnienia tego z punktu widzenia bezpieczeństwa.

#pytanie #pytaniedoeksperta #cors #javascript #webdev
3
  • Najlepsze
  • Wszystkie komentarze
chester
@Gumaa:

Ale ja już podstawy "jak działa samochód" znam, szukam jakiegoś głębszego wyjaśnienia.


Matko... Chcesz odpowiedzi? Zadaj pytanie!

Zapytasz "jak działa" - odpowiadam: blokuje.
2
jamslodki
Widzę że nawet najlepszym się zdarza paść na corsach XDD #epit #webdev #januszewebdevu #cors
8
  • Najlepsze
  • Wszystkie komentarze
look997

Treść została ukryta...

4
  • Najlepsze
  • Wszystkie komentarze