Встречается на собеседованиях • сегодня

Как браузер защищает в CORS

CORS (Cross-Origin Resource Sharing) — механизм безопасности браузера, который ограничивает кросс-доменные запросы. Он работает через HTTP-заголовки:

  1. Простые запросы (GET, POST, HEAD с допустимыми Content-Type) — браузер автоматически добавляет Origin и проверяет Access-Control-Allow-Origin в ответе.
  1. Предварительные запросы (preflight) — для "непростых" методов (PUT, DELETE и т.д.) браузер сначала отправляет OPTIONS-запрос с заголовками:
    • Access-Control-Request-Method
    • Access-Control-Request-Headers

Пример preflight:

http
OPTIONS /api/data HTTP/1.1
Origin: https://example.com
Access-Control-Request-Method: PUT

Сервер должен ответить:

http
Access-Control-Allow-Origin: https://example.com
Access-Control-Allow-Methods: PUT
  1. Credential-запросы — с куками/авторизацией требуют Access-Control-Allow-Credentials: true и явного указания origin (не *).

Браузер блокирует ответ, если заголовки CORS не соответствуют политике безопасности.

Sophi
Софи собрала все вопросы. Тренируйся и получай
офферы быстрее!
Попробовать бесплатноArrow

Следующий вопрос

Это единственный вопрос по вашему фильтру

как отвечать на вопрос
пример собеседования
фреймворки на собеседовании
типичные вопросы junior
интервью вопросы и ответы