每日 Harness 开源 · Source
返回本期 · Back to 2026-06-22

博客文章 · Blog Posts2026-06-22 · Monday, June 22, 2026

Developers don't understand CORS

fosterelli.co原文 ↗

Developers don't understand CORS
Chris Foster 这篇用 Zoom 的 localhost webserver 事件讲清 CORS 不是“浏览器烦人限制”,而是本地高权限接口的边界。文章指出 Zoom 当时用 image hack 绕过 AJAX/CORS 限制,结果使任何网站都可能触发 native client 操作并访问响应;更安全的做法是 localhost API 只给 `https://zoom.us` 返回 `Access-Control-Allow-Origin`。它还补了一层 UX/安全边界:用 CSP 阻止 iframe 自动打开会议,避免网页在用户意料之外调起摄像头/麦克风场景。
浏览

评论 · Comments