MediaWiki:Apihelp-main-param-crossorigin
表示
クロスドメインの AJAX リクエスト(CORS)を使用して API にアクセスし、かつクロスサイトリクエストフォージェリ(CSRF)攻撃に対して安全なセッションプロバイダー(OAuth など)を使用する場合は、リクエストを認証済み(つまりログアウト状態ではない)にするため、origin=* の代わりにこの値を使用してください。この値はすべてのプリフライトリクエストに含まれている必要があるため、リクエスト URI の一部として指定しなければなりません(POST 本文では指定できません)。
標準的なクッキー方式のセッションを含むほとんどのセッションプロバイダーは、認証付き CORS をサポートしておらず、このパラメーターと併用することはできません。