AJAX四種跨域處理方法

来源:https://www.cnblogs.com/amyzhu/archive/2018/01/31/8388577.html
-Advertisement-
Play Games

同源策略 同源策略 同源策略限制從一個源載入的文檔或者腳本如何與來自另一個源的資源進行交互。這是一個用於隔離潛在惡意文件的關鍵的安全機制。 具體定義是:一段腳本向後臺請求數據,只能讀取屬於同一協議名、同一主機名、同一埠號下的數據。因此,請求不同協議名、不同主機名、不同埠號下的文件,違背同源策略, ...


同源策略

同源策略

同源策略限制從一個源載入的文檔或者腳本如何與來自另一個源的資源進行交互。這是一個用於隔離潛在惡意文件的關鍵的安全機制。
具體定義是:一段腳本向後臺請求數據,只能讀取屬於同一協議名、同一主機名、同一埠號下的數據。因此,請求不同協議名、不同主機名、不同埠號下的文件,違背同源策略,無法請求成果,需要進行跨域處理。
同源策略限制的具體行為:
(1)Cookie、LocalStorage、IndexDB無法讀取;
(2)DOM無法獲得;
(3)AJAX請求不能發送。

什麼是跨域?

兩個頁面之間的請求,協議、功能變數名稱、埠都必須相同,才算在同一個域,否則就是跨域。
直接通過FORM表單提交的post/get請求不受同源策略限制,因此需要設置csrf_token防範CSRF攻擊。

跨域處理方法

CORS——服務端放開跨域限制(即XHR2)

CORS,Cross-Origin Resource Sharing,跨域資源共用
CORS定義了一種瀏覽器和伺服器交互的方式來確定是否允許跨域請求。CORS是一種網路瀏覽器的技術規範,它為Web伺服器定義了一種方式,允許網頁從不同的域訪問其資源。 CORS允許一個域上的網路應用向另一個域提交跨域AJAX請求。只需伺服器發送一個響應header即可。
由於有同源策略,跨域請求預設是禁止的。
CORS通過設置HTTP Header Access-Control-Allow-Origin實現:

Access-Control-Allow-Origin:*  //允許所有功能變數名稱的腳本訪問該資源  
Access-Control-Allow-Origin:http://a.b.com  //允許特定功能變數名稱訪問該資源  
Access-Control-Allow-Methods:GET, PUT, DELETE, POST  //允許的跨域請求  
Access-Control-Allow-Headers:content-type  //允許跨域請求保護header  
Access-Control-Max-Age:xxx  //跨域有效期內不需要重新發送預校驗(OPTIONS)請求  

CORS流程:JS先發出跨域請求,再檢查響應中的“Access-Control-Allow-Origin”頭。如果這個頭允許當前頁面跨域訪問,則可以讀取響應,否則被禁止訪問。如果不是簡單的CORS,則先發送OPTIONS進行預校驗,允許訪問再發送跨域請求。

代理

方法一:通過後端(ASP、ASP.NET、JAVA、PHP)獲取其他功能變數名稱下內容,再將結果返回前端。
方法二:NGINX反向代理轉發
NGINX代理,轉換為同功能變數名稱。CORS的致命缺點:AJAX不會把cookie中的session id也發送過去。
方法三:NGINX方向代理,通過NGINX進行CORS控制。

JSONP

jsonp只支持get請求,不支持post。
原理:動態引入script標簽,而script標簽的src是可以跨域的。

iframe

通過修改document.domain來跨域:只能把document.main設置成自身或者更高一級的父域,且主域必須相同。——實現不同字域的框架間的交互。
可以用隱藏的iframe做代理,讓iframe載入一個與AJAX目標頁面處在相同域的頁面,因此,該iframe可以正常使用AJAX獲取數據,再通過修改document.domain,讓主頁面的js可以完全控制iframe。


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 一,微信公眾平臺。 1,“再小的個體,也有自己的品牌”,這是微信公眾平臺的官方廣告。 2,微信公眾平臺沒有認證門檻,只需要一個郵箱和手持身份證照片。目前一個身份證號只可註冊兩個微信公眾帳號。 二,LBS的開發。 1,LBS基於位置的服務(Location Based Service). 2,由於安卓 ...
  • 造成這個問題的原因是在xml文件中出現了重覆依賴,何為重覆依賴,如下: 以上便叫重覆依賴 轉載請標明出處:http://www.cnblogs.com/tangZH/p/8386978.html ...
  • 隨著 "Hybrid APP" 的流行,對其調試變得必不可少。使用Xcode我們能看到的僅僅是WebView,要想進一步查看裡面的a標簽、button和其他元素,Xcode是心有餘而力不足。但是不用擔心,Safari的調試功能能夠彌補Xcode的不足,讓你能夠更方便地調試此類APP。要想使用Safa ...
  • 1.在SystemServer中啟動PackageManagerService.main 2.newPackageManagerService()並添加到ServiceManager中 3.newinstaller(建立installer和installd的socket連接,最終在底層實現insta ...
  • 上面類是AmS的全稱,另外兩大核心功能是WindowManagerService.java和View.java AmS提供的主要功能: AmS中定義了幾個重要的數據類,分別用來保存進程(Process)、活動(Activity)和任務(Task) ProcessRecord.java記錄的進程的相關 ...
  • 之前有寫過一個圖表lib,但是開發的速度,大多很難跟上產品需求變化的腳步,所以修改了下原先的圖表庫,支持圖表下麵能整合table顯示對應的類目,用曲線替換了折線,支持多曲線的顯示,增加了顯示的動畫,,增加了一些可定製的屬性,支持水平柱狀圖和疊加柱狀圖,以及多曲線圖和餅狀圖的顯示 1.效果圖 2.各種 ...
  • 你不知道的Javascript:有趣的setTimeout 有時候,小小的細節往往隱藏著大大的智慧今天在回顧JavaScript進階用法的時候,發現一個有趣的問題,話不多說,先上代碼: for(var j=0;j<10;j++){ setTimeout(function(){console.l ...
  • 通常有兩種情況: ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...