Web 22/09/2026 7 phút

CORS không phải bảo mật server: hiểu cross-origin qua preflight và header thật

Nhiều người tưởng CORS bảo vệ server, hoặc cứ thấy lỗi CORS là tại backend chặn. Thực ra CORS là cơ chế của TRÌNH DUYỆT: same-origin policy chặn JS đọc chéo origin, còn server chủ động mở qua header Access-Control-Allow-*. Bài này dựng server thật chỉ cho một origin, đo preflight OPTIONS, và chứng minh origin lạ vẫn nhận 200 nhưng bị trình duyệt chặn.