CORS (Cross-Origin Resource Sharing) — механизм, которым браузер разрешает JS одного origin читать ответы другого origin при явном согласии сервера через заголовки.
Разбор
- По умолчанию SOP блокирует чтение cross-origin ответа из JS.
- Сервер отвечает
Access-Control-Allow-Origin (и др.) — браузер решает.
- CORS не защита сервера сам по себе: curl/Postman его обходят.
- Preflight (
OPTIONS) для «непростых» методов/заголовков.
Итог
CORS — браузерный протокол согласия на чтение ответа, не firewall API.