JSONP 跨域

一、什么是同源策略?

同源策略限制從一個源加載的文檔或者腳本如何與來自另一個源的資源進行交互。這是一個用于隔離潛在惡意文件的關鍵的安全機制。非同一個源的定義:

  1. 不同協議,https 和 http,如 https://www.baidu.comhttp://www.baidu.com
  2. 不同端口,如 http://127.0.0.1:8080 和 http://127.0.0.1:8090
  3. 不同域名,如 a.com 和 b.com

參考:瀏覽器的同源策略 | MDN

二、什么是跨域?跨域有幾種實現形式?

跨域就是不同源的資源之間的交互。正是因為同源策略,才會出現跨域這種問題。跨域的實現方式有:

  1. JSONP
  2. CORS
  3. 降域
  4. postMessage

三、JSONP 的原理是什么

利用 html 的 script 標簽可以引入其他 JS 資源而且不引起跨域問題,原理是 JS 是被下載到當前瀏覽器環境執行,所以就不算跨域,就像平常通過 cdn 引入 jQuery 一樣。因此,我們可以通過這種方式,讓后端返回數據,具體流程如下:

  1. 定義數據處理函數 _fun
  2. 創建 script 標簽,src 的地址執行后端接口,最后加個參數 callback = _fun
  3. 服務端在收到請求后,解析參數,計算返還數據,輸出 fun(data) 字符串。
  4. fun(data) 會放到 script 標簽做為 js 執行。此時會調用 fun 函數,將 data 做為參數。

四、CORS 是什么?

CORS(Cross-Origin Resource Sharing)跨域資源共享,是一種允許 Web 應用服務器進行跨域訪問控制機制,從而使跨域數據傳輸得以安全進行。具體通過在響應頭的 Header 里面加上 Access-Control-Allow-Origin屬性,允許相應的源地址訪問來實現。

五、演示三種以上跨域的解決方式

1. JSONP

通過 node + express 來搭建本地服務器,實現 JSONP 效果。 JS 代碼:

<!DOCTYPE html>
<html lang="en">

<head>
  <meta charset="UTF-8">
  <meta name="viewport" content="width=device-width, initial-scale=1.0">
  <meta http-equiv="X-UA-Compatible" content="ie=edge">
  <title>JSONP 演示</title>
</head>

<body>
  <button id="getData">點擊獲取數據</button>
  <div>
    <h1>數據展示</h1>
    <p id="dataShow"></p>
  </div>
  <script>
    const getData = document.getElementById('getData')
    getData.addEventListener('click', (e) => {
      const jsonpTag = document.getElementById('jsonp')
      if(jsonpTag){
        jsonpTag.remove()
      }
      let scriptTag = document.createElement('script')
      scriptTag.src = 'http://127.0.0.1:3000/jsonp?callback=jsonp'
      scriptTag.id = 'jsonp'
      document.querySelector('body').appendChild(scriptTag)
    })

    function jsonp(data) {
      const dataShow = document.getElementById('dataShow')
      const str = JSON.stringify(data)
      dataShow.innerHTML = str
    }
  </script>
</body>

服務端代碼

const express = require('express')
const Mock = require('mockjs')
const router = express.Router()

router.use('/', (req, res, next) => {
  console.log('jsonp')
  next()
})

router.get('/', (req, res, next) => {
  const data = Mock.mock({
    'list|1-10': [{
      'id|+1': 1,
      'name|1-3': '@FIRST'
    }]
  })
  const callback = req.query.callback
  const resData = `${callback}(${JSON.stringify(data)})`
  res.end(resData)
})

module.exports = router

實際演示

可以看到這請求和相應不是同源的,因為端口不同。


JSONP 演示

2.CORS

客戶端代碼

<!DOCTYPE html>
<html lang="en">

<head>
  <meta charset="UTF-8">
  <meta name="viewport" content="width=device-width, initial-scale=1.0">
  <meta http-equiv="X-UA-Compatible" content="ie=edge">
  <title>CORS 演示</title>
</head>

<body>
  <button id="getData">點擊獲取數據</button>
  <div>
    <h1>數據展示</h1>
    <p id="dataShow"></p>
  </div>
  <script>
    const getData = document.getElementById('getData')
    const dataShow = document.getElementById('dataShow')
    getData.addEventListener('click', (e) => {
      const xhr = new XMLHttpRequest()
      xhr.open('GET', 'http://127.0.0.1:3000/cors', true)
      xhr.send()
      xhr.addEventListener('load', (data) => {
        if (xhr.status === 200) {
          const resData = data.target.response
          dataShow.innerHTML = resData
        }
      })
    })
  </script>
</body>

</html>

服務端代碼

const express = require('express')
const router = express.Router()
const Mock = require('mockjs')

router.use('/', (req, res, next) => {
  console.log('cors')

  res.append('access-control-allow-origin', 'http://127.0.0.1:8090')
  // res.append('withCredentials', true)
  next()
})

router.get('/', (req, res, next) => {
  const data = Mock.mock({
    'list|1-10': [{
      'id|+1': 1,
      'name|1-3': '@FIRST'
    }]
  })
  res.json(data)
})

module.exports = router

實際演示

CORS 演示

3. 降域

假設現在我有兩個域名 a.sub.com 和 b.sub.com,但實際上指向的是同一個 ip 地址和 端口,盡管如此,因為域名不同,依舊是非同源,為了解決這個問題,通過window.domain來降域,解決跨域問題。

修改 hosts 文件


修改 hosts

兩個 html 文件,里邊使用 iframe 演示。

<!DOCTYPE html>
<html lang="en">
<head>
  <meta charset="UTF-8">
  <meta name="viewport" content="width=device-width, initial-scale=1.0">
  <meta http-equiv="X-UA-Compatible" content="ie=edge">
  <title>網站 a</title>
  <style>
  iframe {
    background-color: #eee;
  }
  </style>
</head>
<body>
  <h1>使用降域實現跨域</h1>
  <input type="text" placeholder="http://a.sub.com:8090/a.html">

  <iframe src="http://b.sub.com:8090/b.html" frameborder="0"></iframe>
  <script>
  document.domain = 'sub.com'
  </script>
</body>
</html>
<!DOCTYPE html>
<html lang="en">
<head>
  <meta charset="UTF-8">
  <meta name="viewport" content="width=device-width, initial-scale=1.0">
  <meta http-equiv="X-UA-Compatible" content="ie=edge">
  <title>網站 b.com</title>
</head>
<body>
  <h1>這是網站 b</h1>
  <script>
  
  document.domain = 'sub.com'
  </script>
</body>
</html>

在未使用window.domain降域之前,在網站 a 里是無法訪問網站 b 的節點的,如下:

為降域,獲取節點失敗

而加上之后:
降域成功演示

全部代碼地址 | GitHub

?著作權歸作者所有,轉載或內容合作請聯系作者
平臺聲明:文章內容(如有圖片或視頻亦包括在內)由作者上傳并發布,文章內容僅代表作者本人觀點,簡書系信息發布平臺,僅提供信息存儲服務。
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 227,818評論 6 531
  • 序言:濱河連續發生了三起死亡事件,死亡現場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機,發現死者居然都...
    沈念sama閱讀 98,185評論 3 414
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 175,656評論 0 373
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 62,647評論 1 309
  • 正文 為了忘掉前任,我火速辦了婚禮,結果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當我...
    茶點故事閱讀 71,446評論 6 405
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發上,一...
    開封第一講書人閱讀 54,951評論 1 321
  • 那天,我揣著相機與錄音,去河邊找鬼。 笑死,一個胖子當著我的面吹牛,可吹牛的內容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 43,041評論 3 440
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 42,189評論 0 287
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當地人在樹林里發現了一具尸體,經...
    沈念sama閱讀 48,718評論 1 333
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 40,602評論 3 354
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發現自己被綠了。 大學時的朋友給我發了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 42,800評論 1 369
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 38,316評論 5 358
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質發生泄漏。R本人自食惡果不足惜,卻給世界環境...
    茶點故事閱讀 44,045評論 3 347
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 34,419評論 0 26
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 35,671評論 1 281
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 51,420評論 3 390
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 47,755評論 2 371

推薦閱讀更多精彩內容

  • 什么是同源策略 同源政策(same-origin policy)是指同域名(或ip),同端口,同協議視為同一個域,...
    小囧兔閱讀 527評論 0 1
  • 題目1: 什么是同源策略 瀏覽器出于安全考慮,只允許與本域下的接口交互。不同源的客戶端腳本在沒有明確授權的情況下,...
    saintkl閱讀 239評論 0 0
  • 1: 什么是同源策略 最初,它的含義是指,A網頁設置的 Cookie,B網頁不能打開,除非這兩個網頁"同源",所謂...
    好奇而已閱讀 305評論 0 0
  • 如何在本地偽裝一個網站 1.編輯hostsmac:sudo vi /etc/hostswindows: C:\W...
    DeeJay_Y閱讀 307評論 0 0
  • 題目1: 什么是同源策略 瀏覽器出于安全方面的考慮,只允許與本域下的接口交互。不同源的客戶端腳本在沒有明確授權的情...
    無目的閱讀 266評論 0 0