CORS protège-t-il mon serveur des attaquants ?
Pas directement. CORS est appliqué par le navigateur et détermine si un script peut lire une réponse cross-origin ; il n'empêche pas des clients non-navigateurs comme curl ou un proxy côté serveur de lire votre API. Il protège les utilisateurs contre la lecture de leurs réponses authentifiées par d'autres sites, pas le serveur contre les appels.