CORS跨域資源共享小知識科普

CORS 簡介

由于SOP限制了很多跨域的業(yè)務(wù)場景寸齐,于是尋求某種技術(shù)來實現(xiàn)跨域的資源訪問。而JSONP就是其中的代表抄谐,可JSONP只是程序員想到的一種編碼技術(shù)渺鹦,并非在協(xié)議層面解決跨域問題,從而容易出現(xiàn)種種問題蛹含。為了更安全的跨域資源訪問毅厚,于是有了CORS (Cross-Origin Resource Sharing 跨域資源共享)誕生。
如何提供安全的跨域資源訪問是CORS要解決的問題浦箱。CORS使用檢查請求頭部的相關(guān)字段和服務(wù)端配置的規(guī)則進行對比吸耿,來選擇是否允許跨域。(個人理解就像協(xié)議一般規(guī)定好了一定規(guī)則酷窥,滿足了才可以跨域,否則不允許跨域)。但凡是要配置規(guī)則的程序糕珊,難免會出現(xiàn)一些意外,就像很多程序員寫不出恰當(dāng)?shù)恼齽t一樣喇肋。CORS也不例外糊渊,當(dāng)服務(wù)端配置的規(guī)則不夠合理渺绒,導(dǎo)致非同域的資源可以互相訪問宗兼,CORS 反而使SOP的保護機制土崩瓦解殷绍。
因此,CORS漏洞成因很明顯登钥,服務(wù)端配置的規(guī)則不當(dāng)所導(dǎo)致的。

CORS如何實現(xiàn)跨域

服務(wù)端會配置了Access-Control-Allow-Origin頭塔鳍,當(dāng)瀏覽器發(fā)送數(shù)據(jù)包時,瀏覽器會自動加上Origin字段并且和服務(wù)端進行比對掌唾,如果為預(yù)期犀斋,那么允許接收览效,否則瀏覽器會因為同源策略而不接收锤灿。
服務(wù)端配置代碼如下所示:

header("Access-Control-Allow-Origin:http://www.baidu.com"); 
header("Access-Control-Allow-Credentials:true"); 

當(dāng)瀏覽器發(fā)送的請求包中Origin頭部為www.baidu.com時螃诅,則會允許讀取該域的資源并且第二行表示可以帶上cookie去訪問,否則則拒絕袭艺。當(dāng)然可以更加靈活的配置升敲,比如舉個例子如下驴党,

header("Access-Control-Allow-Origin:*"); 
header("Access-Control-Allow-Credentials:true"); 

眾所周知设江,*是通配符的意思,那么這樣就變成任意域名都可以讀取這個域的資源并且還會帶上cookie,顯然不符合SOP的要求,所以瀏覽器是不允許這樣的配置存在。這個例子比較極端腺晾,只是想表述归形,當(dāng)配置不當(dāng)則會導(dǎo)致惡意的域可以訪問目標域的資源蕉世,從而導(dǎo)致信息泄露。

修復(fù)方式

既然是配置問題哩至,那么就嚴格檢查配置是否合理,配置合理的情況下蜜自,這個問題是避免的菩貌。

參考鏈接

由于比較懶,沒有自己動手寫個小示例重荠,網(wǎng)上找了個鏈接我覺得講解的很好箭阶,也有相應(yīng)的示例。還有有些參考文章還涉及到了簡單請求和復(fù)雜請求的知識戈鲁,但個人覺得對理解CORS的問題仇参,只需搞明白幾個字段就大致OK了,至于再深入一下多學(xué)習(xí)一些也是沒毛病的婆殿。
簡單請求和非簡單請求

CORS跨域?qū)W習(xí)诈乒,有實例

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市婆芦,隨后出現(xiàn)的幾起案子怕磨,更是在濱河造成了極大的恐慌,老刑警劉巖消约,帶你破解...
    沈念sama閱讀 206,839評論 6 482
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件肠鲫,死亡現(xiàn)場離奇詭異,居然都是意外死亡或粮,警方通過查閱死者的電腦和手機导饲,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,543評論 2 382
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人帜消,你說我怎么就攤上這事∨ㄌ澹” “怎么了泡挺?”我有些...
    開封第一講書人閱讀 153,116評論 0 344
  • 文/不壞的土叔 我叫張陵,是天一觀的道長命浴。 經(jīng)常有香客問我娄猫,道長,這世上最難降的妖魔是什么生闲? 我笑而不...
    開封第一講書人閱讀 55,371評論 1 279
  • 正文 為了忘掉前任媳溺,我火速辦了婚禮,結(jié)果婚禮上碍讯,老公的妹妹穿的比我還像新娘悬蔽。我一直安慰自己,他們只是感情好捉兴,可當(dāng)我...
    茶點故事閱讀 64,384評論 5 374
  • 文/花漫 我一把揭開白布蝎困。 她就那樣靜靜地躺著,像睡著了一般倍啥。 火紅的嫁衣襯著肌膚如雪禾乘。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,111評論 1 285
  • 那天虽缕,我揣著相機與錄音始藕,去河邊找鬼。 笑死氮趋,一個胖子當(dāng)著我的面吹牛伍派,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播剩胁,決...
    沈念sama閱讀 38,416評論 3 400
  • 文/蒼蘭香墨 我猛地睜開眼拙已,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了摧冀?” 一聲冷哼從身側(cè)響起倍踪,我...
    開封第一講書人閱讀 37,053評論 0 259
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎索昂,沒想到半個月后建车,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 43,558評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡椒惨,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,007評論 2 325
  • 正文 我和宋清朗相戀三年缤至,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片康谆。...
    茶點故事閱讀 38,117評論 1 334
  • 序言:一個原本活蹦亂跳的男人離奇死亡领斥,死狀恐怖嫉到,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情月洛,我是刑警寧澤何恶,帶...
    沈念sama閱讀 33,756評論 4 324
  • 正文 年R本政府宣布,位于F島的核電站嚼黔,受9級特大地震影響细层,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜唬涧,卻給世界環(huán)境...
    茶點故事閱讀 39,324評論 3 307
  • 文/蒙蒙 一疫赎、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧碎节,春花似錦捧搞、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,315評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至轴合,卻和暖如春创坞,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背受葛。 一陣腳步聲響...
    開封第一講書人閱讀 31,539評論 1 262
  • 我被黑心中介騙來泰國打工题涨, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人总滩。 一個月前我還...
    沈念sama閱讀 45,578評論 2 355
  • 正文 我出身青樓纲堵,卻偏偏與公主長得像,于是被迫代替她去往敵國和親闰渔。 傳聞我的和親對象是個殘疾皇子席函,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 42,877評論 2 345

推薦閱讀更多精彩內(nèi)容