首页 > 其他分享 >跨域

跨域

时间:2022-12-09 15:00:09浏览次数:53  
标签:浏览器 跨域 响应 同源 允许 请求

跨域

什么是跨域

跨域主要由于不符合浏览器的同源策略所产生的一种现象,同源策略属于浏览器的一种安全策略,其要求是所请求资源的协议、域名、端口号与当前页面完全一致,目的是为了保护本地数据不被请求获取的数据污染,如果缺少了同源策略,浏览器很容易受到XSS、CSRF等攻击,因此同源策略拦截的是请求返回来的数据,即服务器响应了,但是响应的结果被浏览器拦截了。

浏览器采用同源策略,在没有明确授权的情况下,禁止页面加载或执行与自身不同源的任何脚本。

同源策略限制的内容

  • cookie、localStorage、indexDB等存储性内容。cookie只和域名以及路径关联,localStorage则是以源为单位进行管理,相互独立
  • 禁止对不同源页面DOM进行操作,主要场景是iframe跨域
  • ajax请求前后端分离的情况

允许跨域加载资源的标签

  • img-src
  • link-href
  • script-src
  • iframe-src

常见的解决跨域的方法

  • JSONP(JSON with Padding)

    只支持get请求,利用了script标签可获取跨域资源的特点,可跨域的标签还有img、link、iframe、script等。

    具体操作:服务端的响应内容是js代码,返回的是函数调用,并把参数传递进去。浏览器对此代码进行解析并执行,对应的函数声明由前端自己定义。

  • CORS(Cross-Origin Resource Sharing)

    跨域资源共享是一种基于 HTTP 头的机制,该机制通过允许服务器标示除了它自己以外的其它(域、协议和端口),使得浏览器允许这些 origin 访问加载自己的资源。

    此机制新增了一组HTTP首部字段(header)来解决跨域问题,允许服务器声明哪些源站通过浏览器有权限访问哪些资源。

    这个方法主要需要后端接口做处理,使响应报文包含正确的CORS响应头,如:

    response.setHeader('Access-Control-Allow-Origin', '*'); // 允许的请求来源
    response.setHeader('Access-Control-Allow-Headers', '*'); // 允许携带的头信息,用于预检请求的响应
    response.setHeader('Access-Control-Allow-Methods', '*'); // 允许的请求类型,用于预检请求的响应
    response.setHeader('Access-Control-Expose-Headers', 'token'); // 允许浏览器可以拿到的自定义响应头
    
  • 代理跨域

    前端本地开发通常会使用这种解决跨域的方法。

    比如使用Webpack作为构建工具时,可以对devServer.proxy进行代理配置,使满足特定规则的请求,被转发到真实的接口地址,相当于给真实的接口做了一层代理。

    module.exports = {
      // ...
      devServer: {
        proxy: {
          '/api': {
            target: 'http://www.example.com',
            pathRewrite: {
              '^/api': ''
            }
          }
        }
      }
    };
    

    假设此时在A页面http://locahost:8080/index.html发起了一个请求http://localhost:8080/api/getList,请求实际会被转发至http://www.example.com/getList

标签:浏览器,跨域,响应,同源,允许,请求
From: https://www.cnblogs.com/halftonine/p/16968946.html

相关文章

  • .NET MVC跨域配置
    在Web.config中配置<configuration><system.webServer><httpProtocol><customHeaders><addname="Access-Control-Allow-Origin"value="*"/>......
  • vue3 Cropperimage插件写入默认网络图片跨域解决办法----- 图片转换成base64
    最近项目中有一个裁切图片的需求,百度了一番最后选用cropperImage插件。由于项目中图片是存放在阿里云上,cropperImage插件在初始化默认图的时候会存在跨域问题,百度经验我选......
  • Springboot处理跨域请求
    Springboot中如何处理跨域请求一.什么是跨域?我们知道Url的一般格式:协议+域名(子域名+主域名)+端口号+资源地址比如:https://www.itquanmingxing.c......
  • ASP.NET MVC中设置跨域
    ASP.NETMVC中设置跨域1、什么是跨域请求js禁止向不是当前域名的网站发起一次ajax请求,即使成功respone了数据,但是你的js仍然会报错。这是JS的同源策略限制,JS控制的并不是......
  • 微服务跨域配置
    有时候,我们需要对所有微服务跨域请求进行处理.跨域的说明:哪些场景是跨域:不同的系统进行AJAX的请求的时候属于跨域的。跨域的请求一般是不被允许的。1.www.jd.com---->www.t......
  • nginx解决vue跨域问题
    location/epayapi{proxy_passhttp://127.0.0.1:7011;proxy_set_headerHost$host;proxy_set_headerX-Real-IP$remote_addr;proxy_set_headerX......
  • React反向代理-跨域
    反向代理目的:解决跨域问题在src目录下新建一个setupProxy.jsconst{createProxyMiddleware}=require('http-proxy-middleware');module.exports=function(......
  • 解决添加authorization 请求头后跨域问题
    在做身份认证的时候前端请求头上增加authorization属性后报以下错误: AccesstoXMLHttpRequestat'http://127.0.0.1:500/api/login'fromorigin'http://127.0.0.1:......
  • vue中proxy解决跨域的原理
    vue中proxy解决跨域的原理浏览器是禁止跨域的,但是服务端不禁止,在本地运行npmrundev等命令时实际上是用node运行了一个服务器,因此proxyTable实际上是将请求发给自己的服务......
  • ASP.NET Core 配置跨域(CORS)
    ASP.NETCore配置跨域(CORS)1.安装程序CORS程序包Install-PackageMicrosoft.AspNetCore.Mvc.Cors一般默认都带了此程序包的2.配置CORS服务在Startup类,ConfigureServi......