CORS(跨域資源共享-跨域訪問(wèn))

概述

出于安全原因激才,瀏覽器允許通過(guò)標(biāo)簽進(jìn)行跨域訪問(wèn)(如img標(biāo)簽的src屬性)朗若,但
限制從腳本內(nèi)發(fā)起的跨源訪問(wèn)(如Ajax)署海。

為了統(tǒng)一解決瀏覽器中腳本內(nèi)跨域請(qǐng)求問(wèn)題(如Ajax)枯跑,W3C于2014年發(fā)布CORS(Cross-Origin Resource Sharing亭枷,跨域資源共享)標(biāo)準(zhǔn)。

此方案需要瀏覽器和服務(wù)端同時(shí)支持掏熬。

目前所有現(xiàn)代瀏覽器都支持此標(biāo)準(zhǔn)佑稠。

原理

W3C新增以下HTTP頭字段,讓服務(wù)端聲明哪些網(wǎng)站有哪些權(quán)限訪問(wèn)服務(wù)端哪些資源孽江。

請(qǐng)求頭:

  • Origin(必選)
    參數(shù)的值為請(qǐng)求跨域資源的 URI讶坯。不包含任何路徑信息,只是服務(wù)器名稱(chēng)岗屏,一般格式為:scheme://host [:port],如http://192.168.1.100:80

  • Access-Control-Request-Method
    用于預(yù)檢請(qǐng)求辆琅。其作用是漱办,將實(shí)際請(qǐng)求所使用的 HTTP 方法告訴服務(wù)器。

  • Access-Control-Request-Headers
    用于預(yù)檢請(qǐng)求婉烟。其作用是娩井,將實(shí)際請(qǐng)求所攜帶的頭字段告訴服務(wù)器。
    逗號(hào)分割似袁。

應(yīng)答頭:

  • Access-Control-Allow-Origin:<origin> | *
    指定允許訪問(wèn)該資源的外域 URI洞辣。

<origin>=僅允許此源進(jìn)行訪問(wèn),可以暴露身份憑證
* =允許任意URI訪問(wèn),但不允許暴露身份憑證

  • Access-Control-Allow-Credentials:true
    指定了當(dāng)瀏覽器的credentials設(shè)置為true時(shí)是否允許瀏覽器讀取response的內(nèi)容昙衅。如果不允許扬霜,則不添加此字段。

  • Access-Control-Expose-Headers
    允許暴露的應(yīng)答頭而涉,用逗號(hào)分割著瓶。未暴露的頭,不允許腳本訪問(wèn)啼县。

  • Access-Control-Max-Age:單位s
    用于預(yù)檢請(qǐng)求的響應(yīng)材原。指定了預(yù)檢(preflight)請(qǐng)求的結(jié)果能夠被使用多久。

  • Access-Control-Allow-Methods
    用于預(yù)檢請(qǐng)求的響應(yīng)季眷。其指明了實(shí)際請(qǐng)求所允許使用的 HTTP 方法余蟹。
    逗號(hào)分割。

  • Access-Control-Allow-Headers
    用于預(yù)檢請(qǐng)求的響應(yīng)子刮。其指明了實(shí)際請(qǐng)求中允許攜帶的頭字段威酒。
    逗號(hào)分割。

兩類(lèi)請(qǐng)求

另規(guī)定瀏覽器把跨域請(qǐng)求分為兩類(lèi)且對(duì)應(yīng)不同的處理方式:

簡(jiǎn)單請(qǐng)求(simple request)

請(qǐng)求方法為HEAD/GET/POST且請(qǐng)求頭僅為下面幾種:

    Accept
    Accept-Language
    Content-Language
    Content-Type:僅能是下面三種之一
        application/x-www-form-urlencoded
        multipart/form-data
        text/plain
    DPR:任意
    Downlink:任意
    Save-Data:任意
    Viewport-Width:任意
    Width:任意

非簡(jiǎn)單請(qǐng)求(not-so-simple request)

對(duì)于非簡(jiǎn)單請(qǐng)求瀏覽器必須首先使用 OPTIONS 方法發(fā)起一個(gè)預(yù)檢請(qǐng)求(preflight request)挺峡,從而獲知服務(wù)端是否允許該跨域請(qǐng)求兼搏。
服務(wù)器確認(rèn)允許之后,才發(fā)起實(shí)際的 HTTP 請(qǐng)求沙郭。

Ajax跨域處理步驟

簡(jiǎn)單請(qǐng)求

客戶(hù)端:
如果需要發(fā)送cookie和認(rèn)證信息,則設(shè)置XMLHttpRequest對(duì)象的withCredentials屬性為true裳朋,如:

var xhr = new XMLHttpRequest();
xhr.withCredentials = true;

服務(wù)端:

設(shè)置下面對(duì)應(yīng)應(yīng)答頭即可病线。

  • (必選)Access-Control-Allow-Origin應(yīng)答頭為請(qǐng)求源或*(但如果需要返回cookie和認(rèn)證信息,則不能設(shè)置為*)
  • (可選) Access-Control-Allow-Credentials設(shè)置為true鲤嫡,用于暴露cookie和認(rèn)證信息送挑。
  • (可選) Access-Control-Expose-Headers設(shè)置為需要暴露的應(yīng)答頭。

非簡(jiǎn)單請(qǐng)求

由瀏覽器判斷一個(gè)請(qǐng)求是簡(jiǎn)單請(qǐng)求還是非簡(jiǎn)單請(qǐng)求暖眼。即客戶(hù)端Ajax不需要做什么處理惕耕。

服務(wù)端:

需要編寫(xiě)一個(gè)能夠處理Option預(yù)檢請(qǐng)求的Servlet,然后返回實(shí)際允許的請(qǐng)求方法诫肠,請(qǐng)求頭和有效時(shí)間司澎。

  • Access-Control-Max-Age:單位s
    指定了預(yù)檢(preflight)請(qǐng)求的結(jié)果能夠被使用多久欺缘。即在此時(shí)間內(nèi)容,瀏覽器不用再次發(fā)送預(yù)檢請(qǐng)求挤安。
  • Access-Control-Allow-Methods
    用于預(yù)檢請(qǐng)求的響應(yīng)谚殊。其指明了實(shí)際請(qǐng)求所允許使用的 HTTP 方法。
    逗號(hào)分割蛤铜。
  • Access-Control-Allow-Headers
    用于預(yù)檢請(qǐng)求的響應(yīng)嫩絮。其指明了實(shí)際請(qǐng)求中允許攜帶的頭字段。
    逗號(hào)分割围肥。
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末剿干,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子穆刻,更是在濱河造成了極大的恐慌置尔,老刑警劉巖,帶你破解...
    沈念sama閱讀 218,386評(píng)論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件蛹批,死亡現(xiàn)場(chǎng)離奇詭異撰洗,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)腐芍,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,142評(píng)論 3 394
  • 文/潘曉璐 我一進(jìn)店門(mén)差导,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人猪勇,你說(shuō)我怎么就攤上這事设褐。” “怎么了泣刹?”我有些...
    開(kāi)封第一講書(shū)人閱讀 164,704評(píng)論 0 353
  • 文/不壞的土叔 我叫張陵助析,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我椅您,道長(zhǎng)外冀,這世上最難降的妖魔是什么? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,702評(píng)論 1 294
  • 正文 為了忘掉前任掀泳,我火速辦了婚禮雪隧,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘员舵。我一直安慰自己脑沿,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,716評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布马僻。 她就那樣靜靜地躺著庄拇,像睡著了一般。 火紅的嫁衣襯著肌膚如雪韭邓。 梳的紋絲不亂的頭發(fā)上措近,一...
    開(kāi)封第一講書(shū)人閱讀 51,573評(píng)論 1 305
  • 那天溶弟,我揣著相機(jī)與錄音,去河邊找鬼熄诡。 笑死可很,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的凰浮。 我是一名探鬼主播我抠,決...
    沈念sama閱讀 40,314評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼袜茧!你這毒婦竟也來(lái)了菜拓?” 一聲冷哼從身側(cè)響起,我...
    開(kāi)封第一講書(shū)人閱讀 39,230評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤笛厦,失蹤者是張志新(化名)和其女友劉穎纳鼎,沒(méi)想到半個(gè)月后,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體裳凸,經(jīng)...
    沈念sama閱讀 45,680評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡贱鄙,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,873評(píng)論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了姨谷。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片逗宁。...
    茶點(diǎn)故事閱讀 39,991評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖梦湘,靈堂內(nèi)的尸體忽然破棺而出瞎颗,到底是詐尸還是另有隱情,我是刑警寧澤捌议,帶...
    沈念sama閱讀 35,706評(píng)論 5 346
  • 正文 年R本政府宣布哼拔,位于F島的核電站,受9級(jí)特大地震影響瓣颅,放射性物質(zhì)發(fā)生泄漏倦逐。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,329評(píng)論 3 330
  • 文/蒙蒙 一宫补、第九天 我趴在偏房一處隱蔽的房頂上張望僻孝。 院中可真熱鬧,春花似錦守谓、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,910評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至虐秦,卻和暖如春平酿,著一層夾襖步出監(jiān)牢的瞬間凤优,已是汗流浹背。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 33,038評(píng)論 1 270
  • 我被黑心中介騙來(lái)泰國(guó)打工蜈彼, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留筑辨,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,158評(píng)論 3 370
  • 正文 我出身青樓幸逆,卻偏偏與公主長(zhǎng)得像棍辕,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子还绘,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,941評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容

  • CORS是一個(gè)W3C標(biāo)準(zhǔn)楚昭,全稱(chēng)是"跨域資源共享"(Cross-origin resource sharing)。 ...
    myccy8閱讀 439評(píng)論 0 2
  • 什么是跨域HTTP請(qǐng)求 現(xiàn)代瀏覽器出于安全的考慮拍顷,使用 XMLHttpRequest對(duì)象發(fā)起 HTTP請(qǐng)求時(shí)必須遵...
    孤獨(dú)的人最善良閱讀 1,182評(píng)論 0 0
  • CORS是一個(gè)W3C標(biāo)準(zhǔn)抚太,全稱(chēng)是"跨域資源共享"(Cross-origin resource sharing)。 ...
    奇特思維家閱讀 1,121評(píng)論 0 3
  • 引用自HTTP訪問(wèn)控制(CORS) 當(dāng) Web 資源請(qǐng)求由其它域名或端口提供的資源時(shí)昔案,會(huì)發(fā)起跨域 HTTP 請(qǐng)求(...
    有涯逐無(wú)涯閱讀 2,588評(píng)論 0 4
  • CORS是一個(gè)W3C標(biāo)準(zhǔn)尿贫,全稱(chēng)是"跨域資源共享"(Cross-origin resource sharing)。 ...
    起名字太累閱讀 946評(píng)論 0 2