JavaScript中的跨域請(qǐng)求策略

概念

當(dāng)一個(gè)資源從與該資源本身所在的服務(wù)器不同的域或端口請(qǐng)求一個(gè)資源時(shí)娩梨,資源會(huì)發(fā)起一個(gè)跨域 HTTP 請(qǐng)求
出于安全考慮鲜锚,瀏覽器會(huì)限制從腳本內(nèi)發(fā)起的跨域HTTP請(qǐng)求。例如苫拍,XMLHttpRequest
Fetch遵循同源策略芜繁。因此,使用 XMLHttpRequestFetch 的Web應(yīng)用程序只能將HTTP請(qǐng)求發(fā)送到其自己的域绒极。為了改進(jìn)Web應(yīng)用程序骏令,開(kāi)發(fā)人員要求瀏覽器廠商允許跨域請(qǐng)求。

解決方案

1. 如何使用CORS策略來(lái)進(jìn)行跨域操作

跨域資源共享(CORS)機(jī)制允許 Web 應(yīng)用服務(wù)器進(jìn)行跨域訪問(wèn)控制垄提,從而使跨域數(shù)據(jù)傳輸?shù)靡园踩M(jìn)行榔袋。瀏覽器支持在發(fā)送AJAX請(qǐng)求中使用CORS來(lái)降低HTTP請(qǐng)求所帶來(lái)的風(fēng)險(xiǎn)。

1.1 簡(jiǎn)單模式

  • 在服務(wù)器后端方設(shè)置響應(yīng)頭response.setHeader ('Access-Control-Allow-Origin','http://xxxxx.com') 使用node.js監(jiān)聽(tīng)端口铡俐;('http://xxxxx.com' 為你要跨域的域名和端口)
response.setHeader('Access-Control-Allow-Origin','http://xxxxx.com:80')
  • 或在使用http-server模擬時(shí)凰兑,加上以下命令
    http-server -c-1 -p --cors="Access-Control-Allow-Origin: * "
    即可使AJAX在請(qǐng)求時(shí),在響應(yīng)頭responseHeader里加入" Access-Control-Allow-Origin:* "字串,重新請(qǐng)求就可以得到Access-Control-Allow-Origin權(quán)限审丘,得到數(shù)據(jù)吏够。

1.2 復(fù)雜模式

在AJAX請(qǐng)求中,如果需要使用PUT/DELETE等高級(jí)方法時(shí)滩报,會(huì)返回報(bào)錯(cuò)字符串'Access-Control-Allow-Method'锅知,也需要在后端服務(wù)器中設(shè)置來(lái)開(kāi)放權(quán)限,加入以下語(yǔ)句:

response.setHeader('Access-Control-Allow-Method','GET,POST,OPTIONS')

即可得到'Access-Control-Allow-Method'內(nèi)由后端指定開(kāi)放的'GET,POST,OPTIONS'等權(quán)限脓钾。

2. 如何使用JSONP策略來(lái)進(jìn)行跨域操作

2.1 核心邏輯

在瀏覽器中售睹,只有XMLHttpRequestFetch會(huì)被同源原則限制,而script可训、css等直接請(qǐng)求的source和link并不會(huì)昌妹。利用這個(gè)特點(diǎn)生真,我們?nèi)绻麅H需要跨域來(lái)GET一個(gè)資源的話,可以直接使用<script>腳本來(lái)獲得數(shù)據(jù)捺宗。

2.2 JSONP是什么

JSONP = JSON + Padding 是跨域獲得的數(shù)據(jù)文件內(nèi)容的一種簡(jiǎn)寫(xiě)方式。一般以JSONP為傳輸形式的返回文件格式寫(xiě)法如下川蒙,中間為JSON數(shù)據(jù)格式蚜厉,前后有函數(shù)的包裹:

{{callback}}(
    {"name":"hikari", 
     "age":18
    });

2.3 實(shí)現(xiàn)方式

  • 聲明一個(gè)封裝函數(shù)jsonp,使傳入的url可以自動(dòng)生成一個(gè)隨機(jī)請(qǐng)求名稱的查詢字符串地址畜眨;
  function jsonp(url, fn) {
  var functionName = 'randomName' + parseInt(Math.random()*100000);
  window[functionName] = fn;

  var script = document.createElement('script');
  script.src = url + '?callback=' + functionName;
  document.head.appendChild(script)
  }
  • 跨域端的數(shù)據(jù)文件xxx.js的內(nèi)容寫(xiě)為JSONP標(biāo)準(zhǔn)格式:
  {{callback}}({"name":"hikari", "qb":500});
  • 跨域端的服務(wù)器后臺(tái)文件內(nèi)加入獲取查詢字符串的語(yǔ)句昼牛,并將發(fā)送來(lái)的查詢字符串名聲明為callback,在響應(yīng)時(shí)康聂,將callback替換入xxx.js的函數(shù)名贰健。
  if(path === '/xxx.js'){
  var string = fs.readFileSync('./xxx.js','utf8')
  var callback = query.callback;
  response.setHeader('Content-Type', 'text/javascript;charset=utf-8')
  response.end(string.replace('{{callback}}',callback))
  }
  • 執(zhí)行jsonp,傳入url和一個(gè)回調(diào)函數(shù)打印出結(jié)果恬汁;
jsonp('http://qq.com:81/xxx.js', function (data) {
  console.log('第一次的數(shù)據(jù)');
  console.log(data)
});
jsonp('http://qq.com:81/xxx.js', function (data) {
  console.log('第二次的數(shù)據(jù)');
  console.log(data)
});
  • 得到響應(yīng)的數(shù)據(jù)為randomName+一個(gè)5位隨機(jī)數(shù)的執(zhí)行函數(shù)伶椿;
randomName91058({"name":"hikari", "qb":500});

得到的控制臺(tái)信息為

第一次的數(shù)據(jù)
{name: "hikari", qb: 500}
第二次的數(shù)據(jù)
{name: "hikari", qb: 500}

2.4 其他方法

jQuery也為JSONP設(shè)置了對(duì)應(yīng)方法,可以直接調(diào)用氓侧。

$.ajax({
  url: 'http://qq.com:81/xxx.js',
  type: 'GET',
  dataType: 'jsonp',
  success: function(data){
    console.log('jquery得到的數(shù)據(jù)');
    console.log(data)
  }
});

得到的響應(yīng)數(shù)據(jù)為:

jQuery21402045766844241943_1502793793916({"name":"hikari", "qb":500});

控制臺(tái)結(jié)果為

jquery得到的數(shù)據(jù)
{name: "hikari", qb: 500}

總結(jié)

CORS策略 和 JSONP策略有何異同脊另?

  • JSONP是Script腳本,而CORS策略是由JS發(fā)起的AJAX請(qǐng)求约巷;
  • JSONP只能GET數(shù)據(jù)偎痛,AJAX可以請(qǐng)求GET、POST以及各種Methods独郎;
  • JSONP安全性有限踩麦,可以任意訪問(wèn),并沒(méi)有同源策略的限制氓癌,而CORS可以由后端指定域名訪問(wèn)谓谦,適合更高級(jí)的管理需求;
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末顽铸,一起剝皮案震驚了整個(gè)濱河市茁计,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌谓松,老刑警劉巖星压,帶你破解...
    沈念sama閱讀 217,657評(píng)論 6 505
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異鬼譬,居然都是意外死亡娜膘,警方通過(guò)查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,889評(píng)論 3 394
  • 文/潘曉璐 我一進(jìn)店門优质,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)竣贪,“玉大人军洼,你說(shuō)我怎么就攤上這事⊙菰酰” “怎么了匕争?”我有些...
    開(kāi)封第一講書(shū)人閱讀 164,057評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)爷耀。 經(jīng)常有香客問(wèn)我甘桑,道長(zhǎng),這世上最難降的妖魔是什么歹叮? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,509評(píng)論 1 293
  • 正文 為了忘掉前任跑杭,我火速辦了婚禮,結(jié)果婚禮上咆耿,老公的妹妹穿的比我還像新娘德谅。我一直安慰自己,他們只是感情好萨螺,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,562評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布窄做。 她就那樣靜靜地躺著,像睡著了一般屑迂。 火紅的嫁衣襯著肌膚如雪浸策。 梳的紋絲不亂的頭發(fā)上,一...
    開(kāi)封第一講書(shū)人閱讀 51,443評(píng)論 1 302
  • 那天惹盼,我揣著相機(jī)與錄音庸汗,去河邊找鬼。 笑死手报,一個(gè)胖子當(dāng)著我的面吹牛蚯舱,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播掩蛤,決...
    沈念sama閱讀 40,251評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼枉昏,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了揍鸟?” 一聲冷哼從身側(cè)響起兄裂,我...
    開(kāi)封第一講書(shū)人閱讀 39,129評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎阳藻,沒(méi)想到半個(gè)月后晰奖,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,561評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡腥泥,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,779評(píng)論 3 335
  • 正文 我和宋清朗相戀三年匾南,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片蛔外。...
    茶點(diǎn)故事閱讀 39,902評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡蛆楞,死狀恐怖溯乒,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情豹爹,我是刑警寧澤裆悄,帶...
    沈念sama閱讀 35,621評(píng)論 5 345
  • 正文 年R本政府宣布,位于F島的核電站臂聋,受9級(jí)特大地震影響灯帮,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜逻住,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,220評(píng)論 3 328
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望迎献。 院中可真熱鬧瞎访,春花似錦、人聲如沸吁恍。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,838評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)冀瓦。三九已至伴奥,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間翼闽,已是汗流浹背拾徙。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 32,971評(píng)論 1 269
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留感局,地道東北人尼啡。 一個(gè)月前我還...
    沈念sama閱讀 48,025評(píng)論 2 370
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像询微,于是被迫代替她去往敵國(guó)和親崖瞭。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,843評(píng)論 2 354

推薦閱讀更多精彩內(nèi)容