沒錯,就是Access-Control-Allow-Origin,跨域

1、瀏覽器的同源安全策略

沒錯,就是這家伙干的,瀏覽器只允許請求當前域的資源,而對其他域的資源表示不信任。那怎么才算跨域呢?

  1. 請求協議http,https的不同
  2. domain的不同
  3. 端口port的不同

好好好,大概就是這么回事啦,下面我們講2種中規中矩的辦法:CORS,JSONP
document.domain,window.name,web sockets就先別鬧了,腰不好 : )

2、CORS出來搞事了

這是W3C的大佬們搞出來的標準,全稱是"跨域資源共享"(Cross-origin resource sharing)。其實呢,這個大部分還是后端人員的工作。我們先來看看整個流程下,都發生了什么?

在此之前,需要知道簡單請求 復雜請求這兩個小朋友
  1. 簡單請求:
    1): 請求方式只能是:head,get,post
    2): 請求頭允許的字段:AcceptAccept-Language,Content-Language,Last-Event-ID
    Content-Type:application/x-www-form-urlencoded、multipart/form-data、text/plain 三選一

2.復雜請求:沒錯,不滿足上面的,都是我啦!

簡單請求:

瀏覽器:誒,你小子要跨域是吧,我得問問服務器大哥肯不肯!往請求頭添加origin亮一下牌面

有個奇怪現象,谷歌游覽器在非跨域情況下,也會發送origin字段

請求頭origin字段為當前域

服務器:誒,你是誰,我來看看你的origin,嗯嗯,可以,符合我的要求,放行!順便告訴你,老夫的規矩!


其中,最重要的就是Access-Control-Allow-Origin,標識允許哪個域的請求。當然,如果服務器不通過,根本沒有這個字段,接著觸發XHRonerror,再接著你就看到瀏覽器的提示xxx的服務器沒有響應Access-Control-Allow-Origin字段

//指定允許其他域名訪問
'Access-Control-Allow-Origin:http://172.20.0.206'//一般用法(*,指定域,動態設置),3是因為*不允許攜帶認證頭和cookies
//是否允許后續請求攜帶認證信息(cookies),該值只能是true,否則不返回
'Access-Control-Allow-Credentials:true'

上面第一行說到的Access-Control-Allow-Origin有多種設置方法:

  1. 設置*是最簡單粗暴的,但是服務器出于安全考慮,肯定不會這么干,而且,如果是*的話,游覽器將不會發送cookies,即使你的XHR設置了withCredentials
  2. 指定域,如上圖中的http://172.20.0.206,一般的系統中間都有一個nginx,所以推薦這種
  3. 動態設置為請求域,多人協作時,多個前端對接一個后臺,這樣很方便

withCredentials:表示XHR是否接收cookies和發送cookies,也就是說如果該值是false,響應頭的Set-Cookie,瀏覽器也不會理,并且即使有目標站點的cookies,瀏覽器也不會發送。

復雜請求:

最常見的情況,當我們使用putdelete請求時,瀏覽器會先發送option(預檢)請求,不過有時候,你會發現并沒有,這是后面我們會講到緩存。

預檢請求

與簡單請求不同的是,option請求多了2個字段:
Access-Control-Request-Method:該次請求的請求方式
Access-Control-Request-Headers:該次請求的自定義請求頭字段

服務器檢查通過后,做出響應:

//指定允許其他域名訪問
'Access-Control-Allow-Origin:http://172.20.0.206'//一般用法(*,指定域,動態設置),3是因為*不允許攜帶認證頭和cookies
//是否允許后續請求攜帶認證信息(cookies),該值只能是true,否則不返回
'Access-Control-Allow-Credentials:true'
//預檢結果緩存時間,也就是上面說到的緩存啦
'Access-Control-Max-Age: 1800'
//允許的請求類型
'Access-Control-Allow-Methods:GET,POST,PUT,POST'
//允許的請求頭字段
'Access-Control-Allow-Headers:x-requested-with,content-type'

這里有個注意點:Access-Control-Request-Method,Access-Control-Request-Headers返回的是滿足服務器要求的所有請求方式,請求頭,不限于該次請求,我一次性告訴你了,別TM問我了

3、大家好,我是渣渣輝,是兄dei就來...呸呸呸,我是JSONP

好啦,jsonp的原理:通過script標簽引入一個js文件,這個js文件載入成功后會執行我們在url參數中指定的函數,并且會把我們需要的json數據作為參數傳入,有種回調的味道!

例子:

<script src="http://example.com/data.php?callback=dosomething"></script>

<script type="text/javascript">
    function dosomething(jsondata){
        //處理獲得的json數據
    }
</script>

jquery用法

<script type="text/javascript">
    $.getJSON('http://example.com/data.php?callback=?,function(jsondata)'){
        //處理獲得的json數據
    };
</script>

JSONP的優缺點
優點:它不像XMLHttpRequest對象實現的Ajax請求那樣受到同源策略的限制;它的兼容性更好,在更加古老的瀏覽器中都可以運行,不需要XMLHttpRequest或ActiveX的支持;并且在請求完畢后可以通過調用callback的方式回傳結果。

缺點:它只支持GET請求而不支持POST等其它類型的HTTP請求;它只支持跨域HTTP請求這種情況,不能解決不同域的兩個頁面之間如何進行JavaScript調用的問題。

好啦,大概就是這個樣子啦,本文中大部分思路取自阮一峰老師 跨域資源共享 CORS 詳解,當初學習的時候,也是看阮一峰老師的文章。

?著作權歸作者所有,轉載或內容合作請聯系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 227,283評論 6 530
  • 序言:濱河連續發生了三起死亡事件,死亡現場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機,發現死者居然都...
    沈念sama閱讀 97,947評論 3 413
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 175,094評論 0 373
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 62,485評論 1 308
  • 正文 為了忘掉前任,我火速辦了婚禮,結果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當我...
    茶點故事閱讀 71,268評論 6 405
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發上,一...
    開封第一講書人閱讀 54,817評論 1 321
  • 那天,我揣著相機與錄音,去河邊找鬼。 笑死,一個胖子當著我的面吹牛,可吹牛的內容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 42,906評論 3 440
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 42,039評論 0 285
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當地人在樹林里發現了一具尸體,經...
    沈念sama閱讀 48,551評論 1 331
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 40,502評論 3 354
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發現自己被綠了。 大學時的朋友給我發了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 42,662評論 1 366
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 38,188評論 5 356
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質發生泄漏。R本人自食惡果不足惜,卻給世界環境...
    茶點故事閱讀 43,907評論 3 345
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 34,304評論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 35,563評論 1 281
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 51,255評論 3 389
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 47,637評論 2 370

推薦閱讀更多精彩內容