8장. CORS와 Preflight
CORS는 서버 접근 통제가 아니라 브라우저의 cross-origin 읽기 정책이다. curl 성공이 browser 성공을 보장하지 않는다. Origin, method, custom header, credentials 때문에 OPTIONS preflight가 생긴다.
wildcard origin과 credentials를 함께 쓰지 않는다. 요청 Origin을 무검증 반사하지 않는다. Vary: Origin과 CDN cache key를 확인한다. preflight status, allow methods/headers, max-age를 실제 응답에서 본다.
CSRF와 CORS를 혼동하지 않는다. cookie 기반 변경 요청은 SameSite, CSRF token, Origin 검증을 별도로 설계한다.