เมื่อพัฒนา PHP API ที่ต้องรองรับการร้องขอจากหลาย Domain (Cross-Origin Resource Sharing) นักพัฒนาควรจัดการ CORS อย่างไรเพื่อให้ปลอดภัยที่สุด
กปิด CORS ทั้งหมดโดยไม่ส่ง Header ใดๆ เพื่อความปลอดภัยสูงสุด
ขใช้ JavaScript ในการจัดการ CORS ฝั่ง Client แทนการตั้งค่าฝั่ง Server
คระบุ Domain ที่อนุญาตเท่านั้นใน Access-Control-Allow-Origin และกำหนด Method และ Header ที่อนุญาตอย่างชัดเจน
งตั้งค่า Access-Control-Allow-Origin: * เสมอเพื่อความสะดวก
เฉลยอธิบาย
การระบุ Domain ที่อนุญาตเฉพาะเจาะจงใน Access-Control-Allow-Origin เช่น 'https://trusted.com' แทนการใช้ '*' ลดความเสี่ยงจากการถูกเรียกใช้จาก Domain ที่ไม่พึงประสงค์ ควรกำหนด Access-Control-Allow-Methods และ Access-Control-Allow-Headers ด้วย ส่วน '*' เปิดให้ทุก Domain เข้าถึงได้ซึ่งอันตราย, ปิด CORS จะทำให้ Legitimate Client ใช้ไม่ได้, CORS ต้องจัดการฝั่ง Server เท่านั้น Client ไม่สามารถข้ามได้