浏览器跨域请求与同源策略

跨域和同源是前端开发领域中很基本的概念,但是很多没做过前端开发工作的程序员不是很了解它们的使用场景,产品经理对它们的了解可能更少。

首先,我们介绍 iframe。iframe 是 HTML 中的一个标签,它可以随意指定一个 URL 地址,比如 www.qq.com/index.html,它的代码如下:
<body>
    <iframe id="ifr" src="www.qq.com"></iframe>
</body>
iframe 里面的 src 字段为 www.qq.com。打开这个网页后,会看到腾讯网的整个页面嵌入了这个 index.html 网页。iframe 的意义非常简单,就是将一个 URL 地址嵌入当前页面并展示出来。

例如,你给远方的亲人写了一封家书,当把邮票贴在信封右上角的时候,可以把信封想象为页面,把邮票想象为一个 iframe 标签,它描写了很多内容(有山、有水、有人家)。

信封是在超市买的,邮票是在邮局买的,它俩的生产厂家、品牌、材质毫不相干,但组合在一起可以发挥作用。信封属于“超市”这个域,邮票属于“邮局”这个域。

如何实现这样一种一个网站有 3 个展示页面,3 个页面共用同一个评论区的需求呢?这个评论区可以封装为一个 URL,并将 iframe 嵌入每个页面,全局复用一套评论区的代码,既节省人力,又便于维护逻辑,只要一个人就可以实现。

这就是 iframe 大致的用途:嵌入另一个页面,两个页面的功能可以解耦合,不依赖对方而存在。

接下来,我们介绍“跨域”。还是以上述代码段为例,通过 iframe 嵌入的方式,开发者可以设计出一个与腾讯网外观一模一样的网页。同时,开发者动了坏心思,把页面中腾讯网的广告位置变为自己的广告,想靠这些流量来挣钱,于是将代码改造为:
<html lang="en">
    <script>
        1.得到id为ifr的iframe的文档对象
        2.得到ifr里面的www.qq.com的广告标签
        3.替换www.qq.com广告标签里的内容为我联系的广告商内容
    </script>
    <body>
        <iframe id="ifr" src="www.qq.com"></iframe>
    </body>
</html>
在这个 <script> 标签中,开发者写了 3 句 JS 代码来描述整个流程(为了省去调试的时间,这里用中文伪码代替),这样做的结果是:这个功能会被浏览器拒绝,提示 "Permission Denied”,也就是当前“跨域”操作了,开发者无法篡改腾讯网的页面。

最后,我们介绍同源。跨域被拒绝,其实是浏览器底层被称为“同源策略”的安全机制起了作用,什么是同源呢?只要两个页面的协议、主机名、端口一样,就是同源的,否则就是非同源的。

同源要同时满足 3 个特征,例如 http://www.a.com/index.html 和 http://www.b.com/index.html 不同源,因为主机名不同,一个为 a.com,另一个为 b.com。

http://www.a.com/index.html 和 https://www.a.com/index.html 不同源,因为协议不同,一个为 HTTP,另一个为 HTTPS。https://www.a.com:80/index.html 和 https://www.a.com:81/index.html 不同源,因为端口号不同,一个为 80,另一个为81。

同源就是同域,“跨域”也可以说成“跨源”。不同源,就不能修改另一个页面,更不能获取与另一个页面相关的内容。只有同源的页面才可以相互访问。

浏览器提供了原生的同源机制来保证不同域下的网站互相隔离,正是这种机制的存在,保证了 Web 生态下各个网站不乱套。

这也引出了一个问题:浏览器天生是拒绝非同源的网页沟通的,但是沟通需求无处不在。例如上面的评论区的例子,如果评论区页面是用 iframe 实现的,当有一个新评论时,主页面要展示评论数 +1,这时就产生了沟通的需求。

同源策略基本上保证了域之间的隔离,如果要沟通,是要用一些附加的方法来实现的,例如后台的配合、两个网站之间的配合。

合理的跨域沟通的方法有以下几种:
  • JSONP
  • iframe document.domain
  • iframe location.hash
  • HTML 5 PostMessage

第 4 种是较新的 HTML 5 规范,规定了跨域问题的解决办法,并且是异步的,大部分浏览器已经支持。前面几种有点走偏门的感觉,而且有的方法有些局限性,这里重点推荐第 4 种,大家有兴趣可以深入了解。

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐


问题背景 最近小伙伴提了一个希望提高后台下拉列表可操作性的需求,原因是下拉列表选项过多,每次下拉选择比较费时费力且容易出错,硬着头皮啃了啃前端知识,网上搜寻了一些下拉列表实现的资料,这里总结一下。 P
// n位随机数生成 function randomNum(n) { let sString = &quot;&quot;; let strings = &quot;abcdefghijklmnopq
HTML是HyperText Markup Language的简称,中文名称:超文本标记语言,它是一种用于创建网页的 标准标记语言
层叠样式表(英文全称:Cascading Style Sheets)是一种用来表现HTML或XML(标准通用标记语言的一个子集)等文件样式的计算机语言。
JavaScript 是脚本语言,是一种解释性脚本语言(代码不进行预编译)
本文由葡萄城技术团队原创并首发 转载请注明出处:葡萄城官网,葡萄城为开发者提供专业的开发工具、解决方案和服务,赋能开发者。 一名开发者或设计师通常可以在一秒内指出优秀的设计,但对于糟糕的设计只需最多半
本文由葡萄城技术团队原创并首发 转载请注明出处:葡萄城官网,葡萄城为开发者提供专业的开发工具、解决方案和服务,赋能开发者。 Excel是我们办公中常用的工具 ,它几乎能为我们处理大部分数据,友好的交互
转载请注明出处:葡萄城官网,葡萄城为开发者提供专业的开发工具、解决方案和服务,赋能开发者。 原文出处:https://blog.bitsrc.io/8-tips-for-an-awesome-sign
本文由葡萄城技术团队于博客园翻译并首发 转载请注明出处:葡萄城官网,葡萄城为开发者提供专业的开发工具、解决方案和服务,赋能开发者。 如果我们自己编写从URL中分析和提取元素的代码,那么有可能会比较痛苦
转载请注明出处:葡萄城官网,葡萄城为开发者提供专业的开发工具、解决方案和服务,赋能开发者。 原文出处:https://blog.bitsrc.io/what-is-deno-and-will-it-r
转载请注明出处:葡萄城官网,葡萄城为开发者提供专业的开发工具、解决方案和服务,赋能开发者。 原文出处:https://blog.bitsrc.io/4-reasons-to-use-sass-in-y
转载请注明出处:葡萄城官网,葡萄城为开发者提供专业的开发工具、解决方案和服务,赋能开发者。 原文出处:https://blog.bitsrc.io/vuejs-3-0-0-beta-features-
转载请注明出处:葡萄城官网,葡萄城为开发者提供专业的开发工具、解决方案和服务,赋能开发者。 原文出处:https://blog.bitsrc.io/sessionstorage-and-localst
一直以来,JavaScript使用数组和对象来定义和存放结构化数据, 在这篇文章中,我们将一起深挖另一种对象Map的一切,我们将会去了解它是什么、如何遍历、都包括什么属性和方法以及优缺点是什么。
由于CSS的出现,现在的网站风格已经与它们很早之前的样子有了很大的不同。CSS的出现为原本平平无奇的网页注入了活力。这也是网站的用户体验得到进一步进化的原因。这可能就是当今几乎所有的网站或多或少都在使
自苹果推出了iPhone应用商店以来,App成为了我们生活中不可或缺的一部分,而对于实体业务也是如此,现在各行业都在推出自己的App,但有没有人想过这样一种场景,如果自己的潜在客户还没有安装你的App
转载请注明出处:葡萄城官网,葡萄城为开发者提供专业的开发工具、解决方案和服务,赋能开发者。 原文出处:https://blog.bitsrc.io/10-top-chrome-extensions-f
转载请注明出处:葡萄城官网,葡萄城为开发者提供专业的开发工具、解决方案和服务,赋能开发者。 原文出处:https://blog.bitsrc.io/do-your-buttons-lead-or-mi
本文由葡萄城技术团队原创并首发 转载请注明出处:葡萄城官网,葡萄城为开发者提供专业的开发工具、解决方案和服务,赋能开发者。 前段时间在开发【葡萄城社区】公众号时有一个功能是需要用网页授权认证地址生成二
本文由葡萄城技术团队原创并首发 转载请注明出处:葡萄城官网,葡萄城为开发者提供专业的开发工具、解决方案和服务,赋能开发者。 HTML5的发展改变了互联网技术趋势,前端热度依旧不减,所以对于应用开发人员