跨域请求原理及分析

原文地址:http://blog.onlywan.cc/15005393189989.html

整理原因

因为做服务端开发,一直对跨域请求只是了解的地步,今天刚好前端有一个问题,找到我,确定问题的时候,走了一些弯路,最后确认问题出在跨域请求上,所以感觉自己对跨域只是了解,而没有进行过整理,所以这里对跨域请求的一些知识进行一些整理

什么算作跨域

跨域,指浏览器不能执行其他网站的脚本,他是由浏览器同源策略造成的,是浏览器对JavaScript施加的安全限制

所谓同源是指,域名,协议,端口均相同,举个例子(”源”请求”目标”)

目标 说明
http://www.a.com/a.html http://www.a.com/b.php 非跨域
http://www.a.com/a.html http://www.a.com/api/b.php 非跨域
http://www.a.com/a.html http://www.b.com/b.php 跨域,主域名不同:a/b
http://www.a.com/a.html http://api.a.com/b.php 跨域,子域名不同:www/api
http://www.a.com/a.html http://www.a.com:8080/b.php 跨域,端口号不同:80/8080
http://www.a.com/a.html https://www.a.com/b.php 跨域,协议不同:http/https

跨域解决方法

网上解决方案说法很多,没有一一验证,我比较熟悉的两种方法

JSONP

原理:JSONP利用了\

1. 只能GET请求;
    2. 因为使用\<script\>标签加载JS脚本,所以受浏览器加载JS源线程数量限制
    3. 因为JSONP属于脚本注入行为,存在安全隐患
    4. 需要服务端配合,导致服务端接口无法做成通用接口
    ...(还有其他缺点,未验证)

CORS

原理:CORS(Cross-Origin Resource Sharing)定义了在跨域访问资源时浏览器和服务器之间如何通信。简单点说就是浏览器与服务器之间的一种协议,使用http头部信息让浏览器与服务器互相了解,从而决定请求与响应成功与否(需浏览器支持,也基本都支持~)

下面主要介绍CORS原理

CORS知识整理

CORS大致流程图

Created with Raphaël 2.1.0 JavaScript JavaScript 浏览器 浏览器 服务器 服务器 xhr.send(); 预先请求(如果需要) 预先回应(如果需要) 实际请求 实际回应 触发onload或者onerror

CORS分类

CORS可以分为两种:

  • 简单请求
  • 复杂请求

一个简单请求大致如下:

  • HTTP方法是下列之一
* HEAD
    * GET
    * POST
  • HTTP头包含
* Accept
    * Accept-Language
    * Content-Language
    * Last-Event-ID
    * Content-Type (但仅能是下列之一)
        ** application/x-www-form-urlencoded
        ** multipart/form-data
        ** text/plain

任何一个不满足上述要求的请求,即被认为是复杂请求。一个复杂请求不仅有包含通信内容的请求,同时也包含预请求( preflight request )

下面使用tcpdump抓包验证(tcpdump命令大家可以自己百度,我这是抓取内环网络80端口的报文)

本地测试使用www.wan1.com下请求www.wan2.com接口,模拟跨域请求,从请求包中可以看到,Refer为www.wan1.com/test.html,请求host为www.wan2.com,请求接口testput

简单请求的发送从报文上看与普通请求没有太大区别,但是在HTTP header中包含了一个域 Origin 的信息(如第二个红框所示)。不过这一项实际上由浏览器代为发送,并不是开发者代码可以触及到的。

下面是HTTP回应

在回应中,CORS相关的项目全都是以 “Access-Control-“作为前缀的,其意义分别如下:

  • Access-Control-Allow-Origin(必含)- 不可省略,否则请求按失败处理。该项控制数据的可见范围,如果希望数据对任何人都可见,可填写“*”。
  • Access-Control-Allow-Credentials(可选)- 该项标志着请求当中是否包含cookies信息,只有一个可选值:true(必须为小写)。如果不包含cookies,请略去该项,而不是填写false。这一项与Ajax请求中withCredentials属性应保持一致,即withCredentials为true时该项也为true;withCredentials为false时,省略该项不写。反之,则会导致请求失败。

经测试,如果Access-Control-Allow-Origin服务器下发值为 http://www.wan3.com,那么ajax中是得不到服务器返回的值的,但是在Chrome中开发者模式中Network中会看到请求正常返回,并能看到header中设置的值为http://www.wan3.com。如下图:

请求返回值如下图:

但是在Console会报错,提示权限不允许,如下图:

可以总结简单请求流程如下

JavaScript 浏览器 浏览器 服务器 服务器 简单请求; 添加Origin 拒绝访问或允许访问并返回允许的Origin 根据Origin触发onload或者onerror

复杂请求

如果仅仅是简单请求,那么即便不用CORS也没有什么大不了,但CORS的复杂请求就令CORS显得更加有用了。简单来说,任何不满足上述简单请求要求的请求,都属于复杂请求。比如说你需要发送PUT、DELETE等HTTP动作,或者发送Content-Type:application/json的内容。

复杂请求表面上看起来和简单请求使用上差不多,但实际上浏览器发送了不止一个请求。其中最先发送的是一种“预请求”,此时作为服务端,也需要返回“预回应”作为响应(即如CORS流程图中所画)。预请求实际上是对服务端的一种权限请求,只有当预请求成功返回,实际请求才开始执行。

使用tcpdump抓包,第一个报文如下:

预请求以OPTIONS请求发送,当中同样包含域,并且还包含了两项CORS特有的内容:

  • Access-Control-Request-Method - 该项内容为实际请求的种类,可以是GET,POST之类的简单请求,也可以是PUT,DELETE等等。
  • Access-Control-Request-Headers - 该项是一个以逗号分隔的列表,当中是复杂请求所使用的的头部(这里为了制造复杂请求,添加了一个key为wan的header值)

显而易见,这个预请求就是在为之后的实际请求发送一个权限请求,在预回应返回的内容当中,服务器端应当对这两项进行回复,以让浏览器确认请求是否能够成功完成。例如,刚才的预请求获得的服务端如下回应

来看预回应当中的项目:

  • Access-Control-Allow-Origin(必含)- 和简单请求一样的,必含的一个域。
  • Access-Control-Allow-Methods(必含)- 这是对预请求当中的Access-Control-Request-Method的回复,这一回复将是一个以逗号分隔的列表。尽管客户端或许只请求某一方法,但是服务端仍然可以返回所有方法,以便客户端将其缓存
  • Access-Control-Allow-Headers(当预请求中包含Access-Control-Request-Headers时必须含)- 这是对预请求中Access-Control-Request-Headers的回复,和上面一样是以逗号分隔的列表,可以返回所有支持的头部
  • Access-Control-Allow-Credentials(可选)- 和简单请求中相同
  • Access-Control-Max-Age(可选)– 以秒为单位的缓存时间。预请求的的发送并非免费午餐,允许时应当尽可能缓存。

一旦预回应返回后,所请求的权限都已满足后,则开始发送实际请求

如图所示即为负责请求中允许添加的header。

实际回应如下图

在这里实际回应与简单请求一样。

总结复杂请求过程

服务器 服务器 预先请求,验证权限 预先回应,权限允许 实际回应

总结

到目前为止,跨域请求到目前为止理论基础就完了。

今天出现的问题是ajax请求后端接口的时候,无法带上cookie,刚开始以为是cookie下发的domain问题;修改后,发现依然无法带上cookie,后来才发现,原来是跨域请求了。跨域请求默认不带cookie。当js设置withCredentials为true,但是Console里会报错,然后查看服务器设置,服务器Access-Control-Allow-Credentials设置为false,修改服务器设置后,问题才完整解决了。

欢迎添加公众号:

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐


文章浏览阅读2.4k次。最近要优化cesium里的热力图效果,浏览了网络上的各种方法,发现大多是贴在影像上的。这么做好是好,但是会被自生添加的模型或者其他数据给遮盖。其次是网上的方法大多数是截取成一个矩形。不能自定义的截取自己所需要的。经过尝试,决定修改下cesium heatmap,让他达到我们需要的要求。首先先下载 cesium heatmap包。其中我们可以看到也是通过叠加entity达到添加canvas的方法绘制到地图上。我们先把这一段代码注释} else {} };
文章浏览阅读1.2w次,点赞3次,收藏19次。在 Python中读取 json文件也可以使用 sort ()函数,在这里我介绍一个简单的示例程序: (4)如果我们想将字符串转换为列表形式,只需要添加一个变量来存储需要转换的字符串即可。在上面的代码中,我们创建了一个名为` read`的对象,然后在文件的开头使用`./`关键字来命名该对象,并在文件中定义了一个名为` json`的变量,并在其中定义了一个名为` json`的字段。比如,我们可以使用 read方法读取 json文件中的内容,然后使用 send方法将其发送到 json文件中。_python怎么读取json文件
文章浏览阅读1.4k次。首字母缩略词 API 代表应用程序编程接口,它是一种设备,例如用于使用编程代码发送和检索数据的服务器。最常见的是,该技术用于从源检索数据并将其显示给软件应用程序及其用户。当您访问网页时,API 的工作方式与浏览器相同,信息请求会发送到服务器,如何在 Windows PC 中手动创建系统还原点服务器会做出响应。唯一的区别是服务器响应的数据类型,对于 API,数据是 JSON 类型。JSON 代表 JavaScript Object Notation,它是大多数软件语言中 API 的标准数据表示法。_api是什么 python
文章浏览阅读802次,点赞10次,收藏10次。解决一个JSON反序列化问题-空字符串变为空集合_cannot coerce empty string ("") to element of `java.util.arraylist
文章浏览阅读882次。Unity Json和Xml的序列化和反序列化_unity json反序列化存储换行
文章浏览阅读796次。reader.readAsText(data.file)中data.file的数据格式为。使用FileReader对象读取文件内容,最后将文件内容进行处理使用。_a-upload 同时支持文件和文件夹
文章浏览阅读775次,点赞19次,收藏10次。fastjson是由国内的阿里推出的一种json处理器,由java语言编写,无依赖,不需要引用额外的jar包,能直接运行在jdk环境中,它的解析速度是非常之快的,目前超过了所有json库。提示:以下是引用fastjson的方法,数据未涉及到私密信息。_解析器用fastjson还是jackson
文章浏览阅读940次。【Qt之JSON文件】QJsonDocument、QJsonObject、QJsonArray等类介绍及使用_使用什么方法检查qjsondocument是否为空
文章浏览阅读957次,点赞34次,收藏22次。主要内容原生 ajax重点重点JSON熟悉章节目标掌握原生 ajax掌握jQuery ajax掌握JSON第一节 ajax1. 什么是ajaxAJAX 全称为,表示异步的Java脚本和Xml文件,是一种异步刷新技术。2. 为什么要使用ajaxServlet进行网页的变更往往是通过请求转发或者是重定向来完成,这样的操作更新的是整个网页,如果我们只需要更新网页的局部内容,就需要使用到AJAX来处理了。因为只是更新局部内容,因此,Servlet。
文章浏览阅读1.4k次,点赞45次,收藏13次。主要介绍了JsonFormat与@DateTimeFormat注解实例解析,文中通过示例代码介绍的非常详细,对大家的学习 或者工作具有一定的参考学习价值,需要的朋友可以参考下 这篇文章主要介绍了从数据库获取时间传到前端进行展示的时候,我们有时候可能无法得到一个满意的时间格式的时间日期,在数据库中显 示的是正确的时间格式,获取出来却变成了时间戳,@JsonFormat注解很好的解决了这个问题,我们通过使用 @JsonFormat可以很好的解决:后台到前台时间格式保持一致的问题,
文章浏览阅读1k次。JsonDeserialize:json反序列化注解,作用于setter()方法,将json数据反序列化为java对象。可以理解为用在处理接收的数据上。_jsondeserialize
文章浏览阅读2.7k次。labelme标注的json文件是在数据标注时产生,不能直接应用于模型训练。各大目标检测训练平台或项目框架均有自己的数据格式要求,通常为voc、coco或yolo格式。由于yolov8项目比较火热,故此本博文详细介绍将json格式标注转化为yolo格式的过程及其代码。_labelme json 转 yolo
文章浏览阅读790次,点赞26次,收藏6次。GROUP_CONCAT_UNORDERED(): 与GROUP_CONCAT类似,但不保证结果的顺序。COUNT_DISTINCT_AND_ORDERED(): 计算指定列的不同值的数量,并保持结果的顺序。COUNT_ALL_DISTINCT(): 计算指定列的所有不同值的数量(包括NULL)。AVG_RANGE(): 计算指定列的最大值和最小值之间的差异的平均值。JSON_OBJECT(): 将结果集中的行转换为JSON对象。COUNT_DISTINCT(): 计算指定列的不同值的数量。_mysql json 聚合
文章浏览阅读1.2k次。ajax同步与异步,json-serve的安装与使用,node.js的下载_json-serve 与node版本
文章浏览阅读1.7k次。`.net core`提供了Json处理模块,在命名空间`System.Text.Json`中,下面通过顶级语句,对C#的Json功能进行讲解。_c# json
文章浏览阅读2.8k次。主要介绍了python对于json文件的读写操作内容_python读取json文件
文章浏览阅读770次。然而,有时候在处理包含中文字符的Json数据时会出现乱码的情况。本文将介绍一种解决Json中文乱码问题的常见方法,并提供相应的源代码和描述。而某些情况下,中文字符可能会被错误地编码或解码,导致乱码的出现。通过适当地控制编码和解码过程,我们可以有效地处理包含中文字符的Json数据,避免乱码的发生。通过控制编码和解码过程,我们可以确保Json数据中的中文字符能够正确地传输和解析。为了解决这个问题,我们可以使用C#的System.Text.Encoding类提供的方法进行编码和解码的控制。_c# json 中文编码
文章浏览阅读997次。【代码】【工具】XML和JSON互相转换。_xml 转json
文章浏览阅读1.1k次。json path 提取数据_jsonpath数组取值
文章浏览阅读3w次,点赞35次,收藏36次。本文主要介绍了pandas read_json时ValueError: Expected object or value的解决方案,希望能对学习python的同学们有所帮助。文章目录1. 问题描述2. 解决方案_valueerror: expected object or value