Estoy tratando de asegurarme de que entiendo la política SOP/CORS. El escenario particular que me interesa es:
Una página HMTL y JavaScript se sirven desde el dominio company-one.com. Sin embargo, el código JavaScript emitirá un POST al dominio company-two.com.
Primera suposición: creo que POST fallará debido a la política de origen. ¿Es esto correcto?
Segunda suposición: si configuro un encabezado de control de acceso (Access-Control-Allow-Origin: company-one.com) en el servidor company-two.com, el POST funcionará. ¿Es esto correcto?
El POST fallará, pero tenga en cuenta que JavaScript fetch/AJAX no es la única forma de realizar solicitudes POST. Incluso sin Access-Control-Allow-Origin , company-one.com aún puede crear (y enviar automáticamente) un formulario que generaría una solicitud POST a company-two.com, posiblemente con la cookie del usuario.
Sí. También considere agregar Access-Control-Allow-Methods: POST, OPTIONS