面試整理(2)跨域:jsonp與CORS

来源:https://www.cnblogs.com/maskmtj/archive/2018/06/01/9109795.html
-Advertisement-
Play Games

問題:跨域有哪些方法?jsonp的原理是什麼? jsonp: 先說jsonp,jsonp的主要原理是利用script標簽的src可以跨域請求,據說有src屬性的都可以跨域請求,但script標簽返回的會直接執行,所以都是用script請求。jsonp=json+padding,padding是指服務 ...


問題:跨域有哪些方法?jsonp的原理是什麼?

jsonp:

先說jsonp,jsonp的主要原理是利用script標簽的src可以跨域請求,據說有src屬性的都可以跨域請求,但script標簽返回的會直接執行,所以都是用script請求。jsonp=json+padding,padding是指伺服器返回數據時把數據用padding(函數)包裹了起來。也就是說,一般情況下瀏覽器向伺服器發送請求得到的都是數據(文本,XML,JSON),但是當採用JSONP技術時候,瀏覽器向跨域伺服器發送請求,得到的是回調函數包住的JSON。此處JSON作為參數傳入回調函數,然後再返回給瀏覽器。

這裡寫一個例子:其中後臺用的nodejs

前端代碼:index.html

<html>
    <head></head>
    <body>
        <div id="myDiv"></div>
    </body>
    <script type="text/javascript">
        function jsonpcallback(data){
            console.log(data.text)
        }
        var s = document.createElement('script');
        s.src="http://localhost:3000?callback=jsonpcallback";
        document.body.appendChild(s);
    </script>
</html>

後臺代碼:server.js

var http = require('http')
var url = require('url')

http.createServer(function(req,res){
    var param = url.parse(req.url, true).query
    var callback = param.callback
    var data = {
        text: "hello world"
    }
    var resStr = callback+"("+JSON.stringify(data)+")"
    res.write(resStr)
    res.end()
}).listen(3000)

上面的例子中,index.html中定義了一個jsonpcallback函數,並且把這個函數名通作為callback欄位的值以get的請求(src的請求只能是get)發送給服務端。服務端接收到之後通過callback欄位拿到回調函數名,然後用這個函數名包裹要返回的數據,形成一個字元串,發給前端

例子在node環境下運行:node server.js,然後再運行index.html就可以看到前端跨域請求的結果。例子中由於index.html是本地的,所以跟伺服器不同源,普通的請求會被拒絕。

服務端寫的時候要註意,返回的是一個很像函數調用的字元串,它不並不是後臺對callback函數的調用,所以要把返回的對象用JSON.stringify轉化一下,再加上字元串的兩個括弧

CORS:

jsonp說完之後,再說一個常用的跨域方法CORS。主要參考阮一峰大神的資料:http://www.ruanyifeng.com/blog/2016/04/cors.html

CORS分簡單請求和非簡單請求,同時滿足下麵兩個條件的就是簡單請求,否則就是非簡單請求

簡單請求:請求頭通過Origin欄位用來說明,本次請求來自哪個源(協議 + 功能變數名稱 + 埠)。伺服器根據這個值,決定是否同意這次請求。

 我在實際測試時先不使用關於cookie的一些可選欄位,就簡單的在前端設置Origin在後端設置Access-Control-Allow-Origin這種必須的欄位來測試。

發現前端的ajax設置Origin欄位會報錯-》Refused to set unsafe header "Origin"

雖然不影響請求的發送,但設置的Origin欄位是無效的,不管我設置什麼或者不設置這個欄位時查看Origin欄位時它的值都是null,網上查了之後在stackoverflow上有人說那個Origin欄位本來就應該是瀏覽器來設置的,自己設置不安全。

猜想只要瀏覽器發現請求的目標不是同源的,就會自己給報文加Origin欄位。所以只要在後端設置Access-Control-Allow-Origin欄位為*(表示接受任意Origin的請求)就可以了。

前端代碼:簡單的ajax即可

服務端代碼:server.js

var http = require('http')

http.createServer(function(req,res){
    res.writeHead(200, {
        'Access-Control-Allow-Origin' : '*'
    });
    res.write("hello world!")
    res.end()
}).listen(3000)

 非簡單請求:除去可選欄位,在非簡單請求中服務端還要指定Access-Control-Request-Method來表示自己接受的請求的方法,把之前的ajax中的方法從get改為put

前端代碼:index.html

<html>
    <head></head>
    <body>
        <div id="myDiv"></div>
    </body>
    <script type="text/javascript">
        var xmlhttp = window.XMLHttpRequest ? new XMLHttpRequest() : new ActiveXObject("Microsoft.XMLHTTP")
        xmlhttp.open("PUT","http://localhost:3000/",true)
        xmlhttp.onreadystatechange=function()
        {
            if (xmlhttp.readyState==4 && xmlhttp.status==200)
            {
                document.getElementById("myDiv").innerHTML=xmlhttp.responseText;
            }
        }
        xmlhttp.send()
    </script>
</html>

如果後臺沒有在Access-Control-Request-Method中添加put方法就會報錯-》Failed to load http://localhost:3000/: Method PUT is not allowed by Access-Control-Allow-Methods in preflight response.

後端代碼:server.js

var http = require('http')
var url = require('url')

http.createServer(function(req,res){
    res.writeHead(200, {
        'Access-Control-Allow-Origin' : '*',
        'Access-Control-Allow-Methods' : 'GET, POST, PUT'
    });
    res.write("hello world!")
    res.end()
}).listen(3000)

添加了Access-Control-Request-Method:“PUT”後請求成功。

非簡單方法瀏覽器會先發起一個method為OPTION的“預檢”來跟伺服器驗證自己的請求是不是被允許,如果伺服器回的頭中沒有請求的方法或者參數,那麼瀏覽器就知道不允許,將不發送ajax請求。如果有,瀏覽器才會再發送那個ajax請求。

“預檢”請求:

 

CORS和jsonp的區別主要在於:jsonp只支持get請求,而CORS支持所有類型的請求,只不過CORS要求至少IE10,jsonp相容以前的版本。

 


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 今天要做一個效果,但是遇到很蛋疼的問題,最後終於解決了,感謝熱心幫助的朋友,於是記下筆記,萬一能幫到別的朋友呢!需求:video作為網頁背景,但是要定時更換video的視頻註意點:1、html的video的source替換src後,要執行load方法和play方法才能播放,否則雖然src換了,但是並 ...
  • CSS框模型(譯者註:也被稱為“盒模型”)是網頁佈局的基礎 ——每個元素被表示為一個矩形的方框,框的內容、內邊距、邊界和外邊距像洋蔥的膜那樣,一層包著一層構建起來。 瀏覽器渲染網頁佈局時,它會算出每個框的內容要用什麼樣式,周圍的洋蔥層有多大,以及框相對於其它框放在哪裡。 在理解如何創建 CSS 佈局... ...
  • 這期我們分享如下: 1.計算金額的小數點怎麼才能精準呢? 2.如何才是正確的比較浮點數的姿勢呢? 3.日曆的天數怎麼算呢? 4.JS切麵編程之AOP 5.文本的省略號怎麼用css實現? 6.超出文本的省略號怎麼用js實現? 7.Vue載入變數會閃屏,怎麼破?不怕,我有“v-cloak”! 8.Vue ...
  • 前戲 到目前為止,我們已經學過了JavaScript的一些簡單的語法。但是這些簡單的語法,並沒有和瀏覽器有任何交互。 也就是我們還不能製作一些我們經常看到的網頁的一些交互,我們需要繼續學習BOM和DOM相關知識。 JavaScript分為 ECMAScript,DOM,BOM。 BOM(Browse ...
  • 前面的話 在linux雲伺服器上的編輯器預設是vim,類似於windows系統中的記事本,頁面簡潔,但入門不易。本文將介紹Vim的基礎使用 操作模式 vim編輯器有三種模式: 1、命令模式(等待用戶輸入命令) 2、輸入模式(等待用戶向文本中輸入內容) 3、底行模式(可以輸入一些指令) 操作流程 【打 ...
  • 舉個列子說明 http://xxxxxxxxxx?account=haha 結果: account = getUrlParam(account) --> account = haha 代碼實現: function getUrlParam(name){ var reg = new RegExp("(^ ...
  • [1]概述 [2]請求和響應 [3]方法 [4]會話 [5]XSS [6]OSRF ...
  • • 引入js • 截圖操作 • html頁面 • css樣式 • 演示效果 • 所需控制項下載:https://pan.baidu.com/s/13kWFBFJ9xdii1TC6qXN4bA gd4t • html2canvas詳解:http://html2canvas.hertzen.com/ ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...