CORS由服务器通过响应头控制浏览器跨源请求安全性。浏览器根据_accessControl-Allow-Origin头决定是否返回响应数据,即使服务器已处理请求。简单请求(GET/POST/DELETE)可直接发送无需预检,但安全需单独验证。带Cookie请求必须严格配置域匹配、允许凭据及访问控制预检,否则会泄露用户凭证。CORS无法防御CSRF攻击——HTML表单可通过标签内在机制绕过CORS限制直接提交请求,需结合CSRF token等独立机制防护。配置错误可能导致任意源访问权限,常见问题包括反射任意origin、错误使用PixelFormat、未限制必要请求头等。实际应用中应最小化开放权限,仅按业务需求配置允许方法、头信息及URL白名单,同时结合身份认证、输入过滤等机制共同构建安全边界。