Saya telah melihat artikel dan posting di seluruh (termasuk SO) tentang topik ini, dan komentar yang berlaku adalah bahwa kebijakan yang sama asal mencegah bentuk POST di seluruh domain. Satu-satunya tempat saya melihat seseorang menyarankan bahwa kebijakan asal yang sama tidak berlaku untuk membentuk pos, ada di sini .
Saya ingin mendapat jawaban dari sumber yang lebih "resmi" atau formal. Misalnya, apakah ada yang tahu RFC yang membahas bagaimana asal-sama tidak atau tidak mempengaruhi formulir POST?
klarifikasi : Saya tidak menanyakan apakah GET atau POST dapat dibangun dan dikirim ke domain apa pun. Saya bertanya:
- jika Chrome, IE, atau Firefox akan memungkinkan konten dari domain 'Y' untuk mengirim POST ke domain 'X'
- jika server yang menerima POST benar-benar akan melihat nilai formulir apa pun. Saya mengatakan ini karena sebagian besar diskusi online mencatat penguji mengatakan server menerima posting, tetapi nilai formulir semuanya kosong / dilucuti.
- Apa dokumen resmi (yaitu RFC) menjelaskan apa perilaku yang diharapkan (terlepas dari apa yang telah diterapkan browser saat ini).
Kebetulan, jika asal-sama tidak mempengaruhi bentuk POST - maka itu membuatnya agak lebih jelas mengapa token anti-pemalsuan diperlukan. Saya mengatakan "agak" karena tampaknya terlalu mudah untuk percaya bahwa seorang penyerang bisa mengeluarkan HTTP GET untuk mengambil bentuk yang berisi token anti-pemalsuan, dan kemudian membuat POST ilegal yang berisi token yang sama. Komentar?