En détail
Les navigateurs appliquent la politique de même origine : un script d'un site ne peut pas lire des données d'une autre origine sauf si cette origine l'autorise avec des en-têtes comme Access-Control-Allow-Origin. Pour les requêtes non simples, le navigateur envoie d'abord une pré-vérification OPTIONS pour demander la permission. Le CORS protège les utilisateurs dans le navigateur ; il n'empêche pas d'autres programmes d'appeler l'API.