Прежде всего, не смешивайте SOP, CORS и CSRF.
Проверки SOP (политики одинакового происхождения) выполняются браузером и помогают защитить ресурс в вашем источнике, который обращается из «другое» происхождение . Если им нужно было разрешить читать ваше содержимое, вам нужно определить правила, которые распространяются на ограничения, называемые CORS .
CSRF (подделка межсайтовых запросов) - это атака, которая помогает создать или отправить злонамеренный недействительный запрос через повар ie жертвы. Каждый запрос после достижения целевого источника с поваром жертвы ie, который будет выполняться с разрешения этого пользователя. Итак, злоумышленник не читает ответ. Кроме того, вы не можете читать ответы из-за правил Same Origin Policy , если только они не разрешают чтение их содержимого с помощью правил CORS .