localStorage的黑科技-js和css緩存機制

一辅搬、發(fā)現(xiàn)黑科技的起因

今天在微信公眾號看到一篇技術博文唯沮,想用印象筆記收藏,所以發(fā)送了文章鏈接到pc上堪遂。然后習慣性地打開控制臺介蛉,看看源碼,想了解下最近微信用了什么新技術溶褪。
?呵呵币旧,以下勾起了我偵探的欲望。頁面加載后的異常點就是只加載了一個js猿妈,如下圖所示:

我很詫異吹菱,為什么已經(jīng)開啟了Disable cache,js只加載了一個彭则,而且體積這么小鳍刷。接著,我按住Ctrl+O進行資源文件查找俯抖,發(fā)現(xiàn)我被“忽悠”了输瓜。其實根本就不止一個js文件。

腦袋里靈光一閃,不會是用localStorage做了緩存吧尤揣?搔啊!趕緊看了下localStronge,還真是。北戏。负芋。。

心里一陣澎湃嗜愈,這不是我之前就想實現(xiàn)的加載性能優(yōu)化的想法嗎旧蛾!乖乖,我孤陋寡聞了芝硬,已經(jīng)有前端團隊實現(xiàn)了代碼蚜点。

二、談談文件加載方面的優(yōu)化思路

通常拌阴,前端的資源文件加載優(yōu)化绍绘,就是在文件不修改迭代的情況下,盡可能多地利用緩存迟赃,避免多次下載同樣的文件陪拘。
?一般的做法就是盡量延長資源的有效期,也就是設置 Cache-Control里的max-age纤壁,使頁面資源請求的返回碼為304左刽,讓瀏覽器直接使用本地緩存。
?雖然pc端的協(xié)商緩存(304)很快酌媒,但手機端因為網(wǎng)絡原因欠痴,協(xié)商緩存的效果就沒pc端那么好了。而且秒咨,手機會經(jīng)常清除本地緩存喇辽,所以文件緩存的時間也不會很長。
?這個時候雨席,localStorage就派上用場了菩咨。
?localStorage相比cookie,可以緩存大體積的數(shù)據(jù)陡厘,而且是永久有效抽米。所以,如果把js資源和css資源存儲在localStorage中糙置,則可以省去發(fā)送http請求所消耗的時間云茸,大大提高用戶的瀏覽體驗。

三谤饭、用localStorage做資源緩存需要解決的問題

3.1 版本更新機制

只要一個項目還在迭代開發(fā)查辩,就難以避免需要更新資源文件胖笛。
?普通的資源請求,可以根據(jù)
?文件名+md5 http://res.wx.qq.com/mmbizwap/zh_CN/htmledition/js/biz_wap/moon32ebc4.js
?或者
?在資源鏈接后面加上特定的后綴http://1.ss.faisys.com/js/comm/fai.min.js?v=201612051739
?做標識來判斷是否需要更新資源宜岛。
?如果用localStorage做,則需要一套新的緩存更新機制功舀。

3.2 搭建更新代碼的腳手架

使用localStorage緩存萍倡,則需要一個新的腳手架來管理資源文件的讀取和寫入。

3.3 后臺輸出一份資源配置信息

因為需要前端做資源更新辟汰,所以后臺要輸出一份依據(jù)給前端做判斷用列敲,也就是需要一份資源配置信息。前端根據(jù)配置信息帖汞,進行匹配和比較戴而,最終決定 使用localStorage緩存,還是重新發(fā)起請求翩蘸,下載最新的資源文件所意。

3.4 存在XSS安全隱患

localStorage中的信息,客戶端是可以任意修改的催首。如果哪個黑客想練手一下扶踊,可以任意注入js代碼。那么郎任,在頁面刷新的時候秧耗,注入的代碼也將會被執(zhí)行。

四舶治、微信的做法解析

4.1 版本標識

__MOON__a/a_report.js為例分井,版本信息用key __MOON__a/a_report.js_ver存儲,存儲的value為//res.wx.qq.com/mmbizwap/zh_CN/htmledition/js/a/a_report32e586.js霉猛。
?如果按普通加載方式尺锚,直接將該value取出來,設置到script節(jié)點的src屬性韩脏,即可完成加載缩麸。
?微信判斷該版本是否最新,就是用該value值與后臺輸出的配置信息進行比較赡矢,最后得出是否更新的結果杭朱。
?如果value值與配置信息一致,則使用緩存吹散。否則弧械,重新發(fā)起請求加載。

4.2 腳手架

可以看出空民,微信使用的是自己開發(fā)的腳手架moon.js刃唐,在這個網(wǎng)頁中的實際文件名是moon32ebc4.js羞迷。
?因為是混淆過變量名的文件,所以要看出具體代碼的走向画饥,有點費勁衔瓮,這里就不做分析了。

4.3 資源配置信息

因為腳手架moon.js需要資源配置信息才能正常工作抖甘,所以配置信息一定會在moon.js之前輸出热鞍。
?依次查看moon.js之前的script標簽,發(fā)現(xiàn)了window.moon_map這個json對象衔彻。

利用控制臺輸出該變量查看信息如下:

看到這里薇宠,可以明確一個點:這就是更新機制所必備的資源配置信息表了。
?而且艰额,可以看出澄港,該配置信息json對象的key,就對應localStorage中的key柄沮。同理回梧,value值也是一一對應。

4.4 XSS攻擊

此處是為了驗證微信的緩存機制是否存在XSS攻擊铡溪,看到這里的童鞋可千萬不要去做壞事漂辐。
?我在一個js緩存代碼中,插入alert("hehe");棕硫,看頁面刷新的時候髓涯,是否會出現(xiàn)該彈窗,來驗證是否存在攻擊漏洞哈扮。

刷新頁面后纬纪,結果如下圖:

可以看出,微信也沒有解決這類問題滑肉。所以包各,這種緩存機制,還是有先天不足的靶庙。

4.5 測試微信的更新機制

修改localStorage中 key __MOON__a/a_report.js_ver對應的value值问畅,讓微信的腳手架moon.js更新__MOON__a/a_report.js,刷掉我剛才主動插入的代碼六荒。
?這里护姆,我修改文件名為***587.js(原來的文件名為***586.js)。接著F5刷新頁面掏击。
?結果為:report.js代碼更新了卵皂,版本號也恢復回 ***586.js

五砚亭、結論

localStorage緩存有其用武之地灯变,但不是萬能的殴玛。需要注意以上提及的坑。
?可以應用的場景我歸納為以下幾點:

1. 非首屏渲染需要的css文件添祸,可以做LS緩存滚粟。

首屏渲染需要的css,需要按常規(guī)方式輸出膝捞,因為SEO需要坦刀,不然爬蟲爬取頁面的時候,頁面效果會很不好蔬咬。而非首屏的css,則可以用LS緩存沐寺,減少資源下載時間林艘。

2. 展示類、動畫類等非業(yè)務主要邏輯的代碼混坞,可以做LS緩存狐援。

這樣,可以一定程度上避免業(yè)務層的安全漏洞究孕。當然啥酱,前端再怎么做防護都是一層薄紙。重要的厨诸,還是后臺接口要做好安全保護镶殷。

3. 移動端可以做LS緩存。PC端做LS緩存微酬,起到的優(yōu)化作用不大绘趋。

六、番外

有興趣的童鞋颗管,還可以看看知乎上大神們的討論陷遮,靜態(tài)資源(JS/CSS)存儲在localStorage有什么缺點?為什么沒有被廣泛應用垦江? - 互聯(lián)網(wǎng) - 知乎
?另外帽馋,騰訊網(wǎng)的前端,在gitHub上有分享其MT 模塊管理框架比吭,可以看看具體的實現(xiàn)邏輯绽族。
?最后,上一個栗子 —— 線上實例demo:webapp模塊化開發(fā)體系


喜歡我文章的朋友梗逮,掃描以下二維碼项秉,關注我的個人技術博客,我的技術文章會第一時間在博客上更新

點擊鏈接wall的個人博客

wall的個人博客

最后編輯于
?著作權歸作者所有,轉載或內容合作請聯(lián)系作者
  • 序言:七十年代末慷彤,一起剝皮案震驚了整個濱河市娄蔼,隨后出現(xiàn)的幾起案子怖喻,更是在濱河造成了極大的恐慌,老刑警劉巖岁诉,帶你破解...
    沈念sama閱讀 207,248評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件锚沸,死亡現(xiàn)場離奇詭異,居然都是意外死亡涕癣,警方通過查閱死者的電腦和手機哗蜈,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,681評論 2 381
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來坠韩,“玉大人距潘,你說我怎么就攤上這事≈桓椋” “怎么了音比?”我有些...
    開封第一講書人閱讀 153,443評論 0 344
  • 文/不壞的土叔 我叫張陵,是天一觀的道長氢惋。 經(jīng)常有香客問我洞翩,道長,這世上最難降的妖魔是什么焰望? 我笑而不...
    開封第一講書人閱讀 55,475評論 1 279
  • 正文 為了忘掉前任骚亿,我火速辦了婚禮,結果婚禮上熊赖,老公的妹妹穿的比我還像新娘来屠。我一直安慰自己,他們只是感情好秫舌,可當我...
    茶點故事閱讀 64,458評論 5 374
  • 文/花漫 我一把揭開白布的妖。 她就那樣靜靜地躺著,像睡著了一般足陨。 火紅的嫁衣襯著肌膚如雪嫂粟。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,185評論 1 284
  • 那天墨缘,我揣著相機與錄音星虹,去河邊找鬼。 笑死镊讼,一個胖子當著我的面吹牛宽涌,可吹牛的內容都是我干的。 我是一名探鬼主播蝶棋,決...
    沈念sama閱讀 38,451評論 3 401
  • 文/蒼蘭香墨 我猛地睜開眼卸亮,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了玩裙?” 一聲冷哼從身側響起兼贸,我...
    開封第一講書人閱讀 37,112評論 0 261
  • 序言:老撾萬榮一對情侶失蹤段直,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后溶诞,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體鸯檬,經(jīng)...
    沈念sama閱讀 43,609評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 36,083評論 2 325
  • 正文 我和宋清朗相戀三年螺垢,在試婚紗的時候發(fā)現(xiàn)自己被綠了喧务。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 38,163評論 1 334
  • 序言:一個原本活蹦亂跳的男人離奇死亡枉圃,死狀恐怖功茴,靈堂內的尸體忽然破棺而出,到底是詐尸還是另有隱情孽亲,我是刑警寧澤痊土,帶...
    沈念sama閱讀 33,803評論 4 323
  • 正文 年R本政府宣布,位于F島的核電站墨林,受9級特大地震影響,放射性物質發(fā)生泄漏犯祠。R本人自食惡果不足惜旭等,卻給世界環(huán)境...
    茶點故事閱讀 39,357評論 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望衡载。 院中可真熱鬧搔耕,春花似錦、人聲如沸痰娱。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,357評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽梨睁。三九已至鲸睛,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間坡贺,已是汗流浹背官辈。 一陣腳步聲響...
    開封第一講書人閱讀 31,590評論 1 261
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留遍坟,地道東北人拳亿。 一個月前我還...
    沈念sama閱讀 45,636評論 2 355
  • 正文 我出身青樓,卻偏偏與公主長得像愿伴,于是被迫代替她去往敵國和親肺魁。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 42,925評論 2 344

推薦閱讀更多精彩內容

  • Android 自定義View的各種姿勢1 Activity的顯示之ViewRootImpl詳解 Activity...
    passiontim閱讀 171,527評論 25 707
  • 轉載:H5緩存機制淺析-移動端Web加載性能優(yōu)化【干貨】 作者:賀輝超隔节,騰訊游戲平臺與社區(qū)產(chǎn)品部 高級工程師 目錄...
    meng_philip123閱讀 11,485評論 6 48
  • 什么都不信鹅经,可能是見識太少 今天的話題寂呛,這句話我真的撮到了內心,想起來了那些真實的事情瞬雹,越是富有的人昧谊,越低調,越謙...
    豆瓣綠兒閱讀 97評論 0 0
  • 高木直子有部作品名叫《一個人住第五年》酗捌。今天看過井姑娘寫了一篇關于一個人生活的文章呢诬。她說,一個人的生活胖缤,很多飲食和...
    江湖皆是好去處閱讀 2,672評論 60 59
  • 今天是我第一次登上講臺演講尚镰!經(jīng)過中秋節(jié)兩天的練習,我有了很大的進步哪廓。 一開始狗唉,我很緊張。后來涡真,我就順利的主持完了分俯。...
    韋心草閱讀 293評論 0 0