簡單請(qǐng)求的跨域以及安全校驗(yàn)

前言

提起跨域钢猛,可能大多數(shù)猿們都不陌生拉庶,在工作中多多少少都有碰到挨措,現(xiàn)在比較主流的跨域模式有cors和jsonp:

  • jsonp:利用瀏覽器對(duì)script資源的引用沒有同源規(guī)則的限制锣夹,通過動(dòng)態(tài)插入script標(biāo)簽的方式(其實(shí)就是跨域限制的一個(gè)漏洞)讨盒,將地址指向第三方的地址是嗜,比如<script src="http://www.test.com/test?a=1&b=2"></script>愈案,同時(shí)提供一個(gè)回調(diào)函數(shù)來處理第三方響應(yīng)的json數(shù)據(jù)callback({"a": 1, "b": 2})。當(dāng)然鹅搪,客戶端可以隨意定制回調(diào)函數(shù)來處理返回?cái)?shù)據(jù)站绪,主需要跟服務(wù)端提前約定好即可。

    注:需要注意的是:jsonp的跨域模式其實(shí)就是一種腳本注入的行為丽柿,它可能會(huì)造成一些不安全的行為恢准。而且,它只支持get請(qǐng)求甫题,不支持post等其它類型的http請(qǐng)求馁筐,而且不能解決不同域的兩個(gè)頁面之間互相進(jìn)行JavaScript調(diào)用的問題。

  • cors:Corss-Origin Resource Sharing坠非,跨域資源共享敏沉,它是一個(gè)W3C標(biāo)準(zhǔn),允許瀏覽器向跨源服務(wù)器發(fā)起XMLHttpRequest請(qǐng)求。

本文將講解簡單請(qǐng)求的cors跨域服務(wù)端如何做盟迟?安全校驗(yàn)如何做秋泳?

簡單請(qǐng)求的cors跨域

注:什么叫簡單請(qǐng)求?
瀏覽器將cors請(qǐng)求分為兩類:簡單請(qǐng)求(simple request)和非簡單請(qǐng)求(not-so-simple request)攒菠,只要同時(shí)滿足以下條件的就屬于簡單請(qǐng)求轮锥,否則都屬于非簡單需求:

  1. 請(qǐng)求方法是HEADGET要尔,POST之一;
  2. HTTP的頭信息不超出以下幾種字段:
    • Accept
    • Accept-Language
    • Content-Language
    • Content-Type:只能取三個(gè)值application/x-www-form-urlencoded新娜、multipart/form-data赵辕、text/plain
    • Last-Event-ID

當(dāng)然瀏覽器對(duì)于這兩種請(qǐng)求的處理也是有區(qū)別的,非簡單請(qǐng)求瀏覽器會(huì)增加一次http查詢請(qǐng)求(預(yù)檢請(qǐng)求)概龄,先詢問服務(wù)器當(dāng)前請(qǐng)求域名是否在服務(wù)器的許可名單之中以及可以使用哪些http動(dòng)詞和頭信息字段还惠,只有得到正確的答復(fù),瀏覽器才會(huì)發(fā)起一次正式的XMLHttpRequest請(qǐng)求私杜,否則報(bào)錯(cuò)蚕键。

對(duì)于簡單請(qǐng)求的cors跨域,具體的流程如下:

  1. 瀏覽器發(fā)起請(qǐng)求衰粹,在請(qǐng)求header中增加Origin字段锣光,表示本次請(qǐng)求來自哪個(gè)源,具體的請(qǐng)求header如下所示:

    Accept:*/*
    Accept-Language:zh-CN,zh;q=0.9
    Connection:keep-alive
    Origin:https://miao.test.com
    User-Agent:Mozilla/5.0...
    
  2. 服務(wù)端接收到請(qǐng)求后铝耻,判斷Origin指定的源誊爹,如果在允許調(diào)用的范圍呢,服務(wù)端正常返回瓢捉,需要注意的是频丘,服務(wù)端在返回時(shí)需要在header中設(shè)置Access-Control-Allow-Origin字段,瀏覽器會(huì)判斷該字段是否包含請(qǐng)求中的Origin值泡态,如果包含搂漠,響應(yīng)正確,否則某弦,瀏覽器會(huì)拋出錯(cuò)誤桐汤,正確響應(yīng)header如下所示:

    Access-Control-Allow-Credentials:true
    Access-Control-Allow-Origin:https://miao.test.com
    Access-Control-Expose-Headers: FooBar
    Content-Type: text/html; charset=utf-8
    

    上文響應(yīng)header中有3個(gè)與cors請(qǐng)求相關(guān)的字段:

    • Access-Control-Allow-Origin:必須要有的字段,它的值可以是請(qǐng)求header的Origin的值刀崖,也可以是*(表示接受任何域的請(qǐng)求)惊科,需要注意的是,如果為*的話亮钦,會(huì)有一系列的安全問題馆截,建議不要這么做;
    • Access-Control-Allow-Credentials:可選字段,表示是否允許發(fā)送cookie蜡娶,true表示允許混卵,另外該字段的值只能設(shè)置為true,如果服務(wù)端不需要瀏覽器發(fā)送cookie窖张,刪除該字段就可以幕随。需要注意的是,如果需要發(fā)送cookie還需要前端配合的宿接,前端必須要在ajax請(qǐng)求中打開withCredentials屬性赘淮;
    • Access-Control-Expose-Headers:可選字段,可以通過該字段指定獲取響應(yīng)header中的某個(gè)字段的值睦霎。

知道流程之后梢卸,那么對(duì)于cors跨域的安全怎么做也就一目了然了,可以直接判斷請(qǐng)求的Origin是否在允許跨域的域名白名單內(nèi)副女,如果在蛤高,則服務(wù)端允許返回正確響應(yīng),否則碑幅,服務(wù)端攔截戴陡,響應(yīng)異常。接下來給個(gè)簡單的例子吧沟涨,一看就會(huì)用:

安全校驗(yàn)Interceptor

跨域請(qǐng)求安全校驗(yàn)

服務(wù)端Controller處理
服務(wù)端的處理方式與正常同源請(qǐng)求響應(yīng)一樣恤批,不需要像jsonp那樣需要包裝響應(yīng)數(shù)據(jù):

@RequestMapping(value = "/test.json", method = RequestMethod.POST)
  public void test(HttpServletRequest request, ModelMap modelMap) {
      try {
          modelMap.put("success", true);
          modelMap.put("data", "test");
      } catch (Exception e) {
          modelMap.put("success", false);
          modelMap.put("errCode", 1001);
          modelMap.put("errMsg", "系統(tǒng)異常");
      }
  }

到這里,簡單請(qǐng)求的cors模式跨域就大致介紹完了裹赴,非簡單請(qǐng)求大家在工作中其實(shí)不太常遇到开皿,在這里我就不做詳細(xì)的介紹了,以后遇到了再做相關(guān)介紹篮昧。就讓我小小的放飛下自己~~~~~~

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末赋荆,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子懊昨,更是在濱河造成了極大的恐慌窄潭,老刑警劉巖,帶你破解...
    沈念sama閱讀 218,122評(píng)論 6 505
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件酵颁,死亡現(xiàn)場離奇詭異嫉你,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)躏惋,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,070評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門幽污,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人簿姨,你說我怎么就攤上這事距误◆じ悖” “怎么了?”我有些...
    開封第一講書人閱讀 164,491評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵准潭,是天一觀的道長趁俊。 經(jīng)常有香客問我,道長刑然,這世上最難降的妖魔是什么寺擂? 我笑而不...
    開封第一講書人閱讀 58,636評(píng)論 1 293
  • 正文 為了忘掉前任,我火速辦了婚禮泼掠,結(jié)果婚禮上怔软,老公的妹妹穿的比我還像新娘。我一直安慰自己择镇,他們只是感情好爽雄,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,676評(píng)論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著沐鼠,像睡著了一般。 火紅的嫁衣襯著肌膚如雪叹谁。 梳的紋絲不亂的頭發(fā)上饲梭,一...
    開封第一講書人閱讀 51,541評(píng)論 1 305
  • 那天,我揣著相機(jī)與錄音焰檩,去河邊找鬼憔涉。 笑死,一個(gè)胖子當(dāng)著我的面吹牛析苫,可吹牛的內(nèi)容都是我干的兜叨。 我是一名探鬼主播,決...
    沈念sama閱讀 40,292評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼衩侥,長吁一口氣:“原來是場噩夢啊……” “哼国旷!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起茫死,我...
    開封第一講書人閱讀 39,211評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤跪但,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后峦萎,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體屡久,經(jīng)...
    沈念sama閱讀 45,655評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,846評(píng)論 3 336
  • 正文 我和宋清朗相戀三年爱榔,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了被环。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 39,965評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡详幽,死狀恐怖筛欢,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤悴能,帶...
    沈念sama閱讀 35,684評(píng)論 5 347
  • 正文 年R本政府宣布揣钦,位于F島的核電站,受9級(jí)特大地震影響漠酿,放射性物質(zhì)發(fā)生泄漏冯凹。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,295評(píng)論 3 329
  • 文/蒙蒙 一炒嘲、第九天 我趴在偏房一處隱蔽的房頂上張望宇姚。 院中可真熱鬧,春花似錦夫凸、人聲如沸浑劳。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,894評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽魔熏。三九已至,卻和暖如春鸽扁,著一層夾襖步出監(jiān)牢的瞬間蒜绽,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,012評(píng)論 1 269
  • 我被黑心中介騙來泰國打工桶现, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留躲雅,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,126評(píng)論 3 370
  • 正文 我出身青樓骡和,卻偏偏與公主長得像相赁,于是被迫代替她去往敵國和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子慰于,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,914評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容

  • 前言:對(duì)于跨域請(qǐng)求钮科,很早之前就有去了解過,但因?yàn)橐恢标P(guān)注的都是服務(wù)器后端開發(fā)婆赠,故也就僅僅停留在概念的理解上而沒有機(jī)...
    ken_ljq閱讀 89,766評(píng)論 6 128
  • 題目1.什么是同源策略? 同源策略(Same origin Policy): 瀏覽器出于安全方面的考慮跺嗽,只允許與本...
    FLYSASA閱讀 1,721評(píng)論 0 6
  • Spring Cloud為開發(fā)人員提供了快速構(gòu)建分布式系統(tǒng)中一些常見模式的工具(例如配置管理,服務(wù)發(fā)現(xiàn)页藻,斷路器桨嫁,智...
    卡卡羅2017閱讀 134,657評(píng)論 18 139
  • 1. 什么是跨域 跨域,是指瀏覽器不能執(zhí)行其他網(wǎng)站的腳本份帐。它是由瀏覽器的同源策略造成的璃吧,是瀏覽器對(duì)JavaScri...
    cbw100閱讀 6,332評(píng)論 2 86
  • 什么是同源策略 同源策略(Same origin Policy):瀏覽器出于安全方面的考慮畜挨,只允許與本域下的接口交...
    _Dot912閱讀 853評(píng)論 0 3