CORS、本当に理解してる?
CORSとSame-Origin Policyの関係から、実際のエラー対応まで理解できているか確認します。
この問題のねらい
CORSを「エラーを消すための設定」ではなく、ブラウザの安全の仕組みとして説明できるかを確かめます。
はじめる前に
この問題では、すぐに正解は表示しません。まず自分の言葉で回答してみてください。
最後まで回答すると、問題とあなたの回答をまとめてコピーできます。普段使っているAIチャットに貼り付けると、理解度をチェックしてもらえます。
こんな問題が出ます
- Q1
CORSとは何のための仕組みですか? Same-Origin Policy(同一オリジンポリシー)との関係に触れながら説明してください。
- Q2
「オリジンが同じ」とはどういう状態ですか? https://example.com から見て、次の3つはそれぞれ同一オリジンでしょうか。理由も書いてください。 1. https://api.example.com 2. http://example.com 3. https://example.com:8443
- Q3
サーバーのログではリクエストが200で成功しているのに、ブラウザにはCORSエラーが表示されることがあります。 なぜでしょう?
- Q4
プリフライトリクエストとは何ですか? どのような場合に送られ、サーバーは何を返す必要がありますか?
- Q5
同僚がこう言いました。どこに問題があるか指摘してください。 「CORSエラーが出たら、サーバーで Access-Control-Allow-Origin: * を返せば解決するよ。CORSがあるから、セキュリティ的にもこれで安全」