CORS

Is een afkorting van "Cross-Origin Resource Sharing." Met CORS kunnen scripts op webpagina's bronnen opvragen bij andere domeinen. De meeste webbrowsers blokkeren dit soort verzoeken standaard om veiligheidsredenen.

Een webpagina kan bronnen opvragen bij een ander domein — zolang de verzoeken vanuit de HTML komen. De <head>-sectie kan bijvoorbeeld verwijzen naar bronnen zoals CSS-bestanden, lettertypen en JS-bestanden van andere domeinen. Voorbeelden zijn Google Analytics-scripts, jQuery-bibliotheken en lettertypen die op een andere server worden gehost. Op dezelfde manier kan <body> afbeeldingen opvragen bij een CDN of ander domein. Voor cross-origin-bronverzoeken in de HTML zijn geen CORS-machtigingen nodig.

Wanneer een script of een iframe-element een cross-origin-verzoek doet, is CORS vereist. Een AJAX-methode — die wordt uitgevoerd nadat de pagina is geladen — kan bijvoorbeeld geen bron opvragen bij een ander domein. CORS overschrijft deze standaardinstelling van de browser en zorgt ervoor dat het verzoek wordt uitgevoerd.

CORS wordt geïmplementeerd met "access control"-HTTP-headers. Een serverbeheerder kan de antwoordheaders toevoegen of wijzigen die naar de browser van een client worden verzonden wanneer een webpagina wordt geopend. Deze instellingen, die kunnen worden toegepast op Apache- en IIS-servers, kunnen specifiek zijn voor een website of voor de hele server gelden. Hieronder staan veelgebruikte verzoek- en antwoordheaders:

CORS-verzoekheaders:

  • Origin
  • Access-Control-Request-Method
  • Access-Control-Request-Headers

CORS-antwoordheaders:

  • Access-Control-Allow-Origin
  • Access-Control-Allow-Methods
  • Access-Control-Expose-Headers

CORS-voorbeeld

Als een script op techterms.com met een GET-actie een bron opvraagt bij sharpened.com, kan het de volgende verzoekheaders verzenden:

Origin: https://techterms.com
Access-Control-Request-Method: GET

Om het verzoek toe te staan, kan sharpened.com antwoorden met de volgende headers:

Access-Control-Allow-Origin: https://techterms.com
Access-Control-Allow-Methods: GET

Access-Control-Allow-Origin kan worden ingesteld op specifieke domeinen of op een jokerteken met een sterretje (*). De instelling met een jokerteken staat cross-resource-verzoeken vanaf alle domeinen toe, wat een veiligheidsrisico kan vormen. Access-Control-Allow-Methods kan worden ingesteld op PUT, POST, DELETE en andere methoden, inclusief een instelling met een jokerteken (*) waarmee alle methoden worden toegestaan.

Bijgewerkt November 3, 2020 door Per C.

quizTest je kennis

DSL connections are routed through a device called what?

A
DSLIP
0%
B
DSLAM
0%
C
DSLOT
0%
D
DSLECT
0%
Correct! Incorrect!     View the DSLAM definition.
More Quizzes →

Het Tech Terms computerwoordenboek

De definitie van CORS op deze pagina is een originele definitie geschreven door de auteurs van TechTerms.com. Als je naar deze pagina wilt verwijzen of deze definitie wilt citeren, gebruik dan de groene citatiebalk direct onder de definitie.

Ons doel is om computerterminologie op een begrijpelijke manier uit te leggen. We streven naar nauwkeurigheid en eenvoud bij elke definitie die we publiceren. Als je feedback hebt over deze definitie of een nieuwe technische term wilt voorstellen, neem dan contact met ons op.

De Tech Terms-nieuwsbrief

Verbeter je technische kennis met onze dagelijkse of wekelijkse nieuwsbrief! Abonneer je vandaag nog en ontvang nieuwe termen en quizzen in je inbox.

Schrijf je in voor de gratis TechTerms-nieuwsbrief

Hoe vaak wil je een e-mail ontvangen?

Je kunt je op elk moment uitschrijven of je frequentie wijzigen via de links in elke e-mail. Vragen? Neem contact met ons op.

Let op: de nieuwsbrief wordt in het Engels verzonden.