Hay una misma política de origen en el navegador para garantizar que, por ejemplo, El sitio malo no leerá tus datos de Facebook. Pero parece que el único problema que intenta resolver es que las cookies se envían automáticamente con la solicitud que autentica al usuario (+ tal vez algunos otros esquemas de autenticación como el certificado básico o tal vez).
Entonces, mi pregunta es: ¿realmente necesitaríamos esta política si el navegador no enviara todos los detalles de autenticación http y cookies con esta solicitud automáticamente?
Quizás la mejor manera es permitir el origen cruzado de manera predeterminada, pero asegúrese de que esta información (cookie, autenticación http) no se transfiera. En cualquier caso, ahora podemos producir API basadas en token, por ejemplo. y así sucesivamente si se requiere una solicitud entre sitios. Y un llamador de terceros debería obtener un token de la misma manera para que no se requiera CORS.