<aside> ๐ก origin ์ฆ ํ๋กํ ์ฝ, ํธ์คํธ๋ช , ํฌํธ๋ฑ ์ด ๋ค๋ฅด๋ฉด ๋ฆฌ์์ค์ ์ ๊ทผ์ ๊ธ์งํ๋ ์ ์ฑ
</aside>
์ด์ XSSํธ์์ ๋งํ๋ฏ์ด ์์ฆ ์ต์ ๋ธ๋ผ์ฐ์ ๋ค์ ๊ธฐ๋ณธ์ ์ผ๋ก XSS, CSRF๋ฑ์ ๋ฐฉ์ด๊ฐ ๊ฐ๋ฅํ๋ค.
์ด๋ CORS๋ฅผ ํตํด ๋ฐฉ์ดํ๋๋ฐ, ์๋ฆฌ๋ ๋๋ต ์๋์ ๊ฐ๋ค.
<aside> ๐ก ์๋ฒ Response header ์ต์ ์ค Access-Control-Allow-Origin์ ํฌํจ๋์ง ์์ ์ถ์ฒ์ ๋ฆฌ์์ค๋ ์ผ๋จ ์ ๊ทผ์ ๊ธ์ง์ํค๊ธฐ.
</aside>
ํ์ง๋ง ์น ์๋น์ค๋ฅผ ๊ตฌ์ถํ๋ค๋ณด๋ฉด ๊ฝค๋ ๋ง์ ํ๋ฅ ๋ก ์ธ๋ถ ๋ฆฌ์์ค๋ฅผ ๋ฐ์์ผ ํ ์ผ์ด ์๊ธฐ๋๋ฐ,
์ด ๋๋ ์๋ฒ์ธก์์ Access-Control-Allow-Origin: <https://๋ฆฌ์์ค๋ฅผ> ๋ฐ๊ณ ์ ํ๋ ์ธ๋ถ ์ถ์ฒ
์ด๋ฐ์์ผ๋ก Access-Control-Allow-Origin
์ ์ถ๊ฐํด์ฃผ๋ฉด ๋๋ค.
<aside>
โ ๏ธ Access-Control-Allow-Origin: *
์ด๋ ๊ฒ ์์ผ๋ ์นด๋๋ฅผ ์ถ๊ฐํด๋ ๋์ง๋ง, ์ด๋ ๋ณด์์ ์ทจ์ฝํ ์ ์๋ค.
</aside>