AFAIK, Access-Control-Allow-Origin hanyalah header http yang dikirim dari server ke browser. Membatasi ke alamat tertentu (atau menonaktifkannya) tidak membuat situs Anda lebih aman, misalnya untuk robot. Jika robot menginginkannya, mereka dapat mengabaikan headernya. Browser biasa di luar sana (Explorer, Chrome, dll.) Secara default menerima header. Tetapi aplikasi seperti Postman mengabaikannya begitu saja.
Ujung server tidak benar-benar memeriksa apa 'asal' dari permintaan saat mengembalikan respons. Itu hanya menambahkan header http. Ini adalah browser (ujung klien) yang mengirim permintaan yang memutuskan untuk membaca header kontrol akses dan menindaklanjutinya. Perhatikan bahwa dalam kasus XHR, mungkin menggunakan permintaan 'OPTIONS' khusus untuk meminta header terlebih dahulu.
Jadi, siapa pun dengan kemampuan skrip kreatif dapat dengan mudah mengabaikan keseluruhan header, apa pun yang diatur di dalamnya.
Lihat juga Masalah keamanan yang mungkin terjadi pada pengaturan Access-Control-Allow-Origin .
Sekarang untuk benar-benar menjawab pertanyaan itu
Saya tidak bisa tidak merasa bahwa saya menempatkan lingkungan saya pada risiko keamanan.
Jika ada yang ingin menyerang Anda, mereka dapat dengan mudah melewati Access-Control-Allow-Origin. Tetapi dengan mengaktifkan '*' Anda memberikan penyerang beberapa 'vektor serangan' lagi untuk dimainkan, seperti, menggunakan browser web biasa yang menghormati header HTTP itu.