intermediate

Сеть в браузере

Работайте с CORS, preflight requests, SameSite cookies, mixed content, credentialed requests и browser security boundaries.

На интервью по browser networking — ограничения, которые сервер игнорирует: CORS/preflight, SameSite cookies, mixed content, credentialed fetch — почему curl работает, а browser нет.

Подтемы: CORS и preflight, SameSite cookies, mixed content.

На интервью: blocked cross-origin POST, когда preflight, как cookie attributes влияют на session across sites.

Типовые ошибки: wildcard CORS с credentials, CORS только в dev proxy, HTTPS page с insecure subresources.

Компромисс — между простотой, производительностью, безопасностью и эксплуатацией: назовите, что оптимизировали и какую цену приняли.

Чеклист:

  • Simple vs preflighted cross-origin requests.
  • Cookie attributes под вашу auth model.
  • HTTPS для active и passive subresources.
  • Credentialed flows в реальных browsers, не только curl.