JSONP 跨域

一、什么是同源策略岔冀?

同源策略限制從一個源加載的文檔或者腳本如何與來自另一個源的資源進行交互个榕。這是一個用于隔離潛在惡意文件的關(guān)鍵的安全機制啦逆。非同一個源的定義:

  1. 不同協(xié)議,https 和 http笛洛,如 https://www.baidu.comhttp://www.baidu.com
  2. 不同端口夏志,如 http://127.0.0.1:8080 和 http://127.0.0.1:8090
  3. 不同域名,如 a.com 和 b.com

參考:瀏覽器的同源策略 | MDN

二苛让、什么是跨域沟蔑?跨域有幾種實現(xiàn)形式?

跨域就是不同源的資源之間的交互狱杰。正是因為同源策略瘦材,才會出現(xiàn)跨域這種問題》禄跨域的實現(xiàn)方式有:

  1. JSONP
  2. CORS
  3. 降域
  4. postMessage

三食棕、JSONP 的原理是什么

利用 html 的 script 標(biāo)簽可以引入其他 JS 資源而且不引起跨域問題朗和,原理是 JS 是被下載到當(dāng)前瀏覽器環(huán)境執(zhí)行,所以就不算跨域簿晓,就像平常通過 cdn 引入 jQuery 一樣眶拉。因此,我們可以通過這種方式憔儿,讓后端返回數(shù)據(jù)忆植,具體流程如下:

  1. 定義數(shù)據(jù)處理函數(shù) _fun
  2. 創(chuàng)建 script 標(biāo)簽,src 的地址執(zhí)行后端接口谒臼,最后加個參數(shù) callback = _fun
  3. 服務(wù)端在收到請求后朝刊,解析參數(shù),計算返還數(shù)據(jù)蜈缤,輸出 fun(data) 字符串拾氓。
  4. fun(data) 會放到 script 標(biāo)簽做為 js 執(zhí)行。此時會調(diào)用 fun 函數(shù)底哥,將 data 做為參數(shù)痪枫。

四、CORS 是什么叠艳?

CORS(Cross-Origin Resource Sharing)跨域資源共享奶陈,是一種允許 Web 應(yīng)用服務(wù)器進行跨域訪問控制機制,從而使跨域數(shù)據(jù)傳輸?shù)靡园踩M行附较。具體通過在響應(yīng)頭的 Header 里面加上 Access-Control-Allow-Origin屬性吃粒,允許相應(yīng)的源地址訪問來實現(xiàn)。

五拒课、演示三種以上跨域的解決方式

1. JSONP

通過 node + express 來搭建本地服務(wù)器徐勃,實現(xiàn) JSONP 效果。 JS 代碼:

<!DOCTYPE html>
<html lang="en">

<head>
  <meta charset="UTF-8">
  <meta name="viewport" content="width=device-width, initial-scale=1.0">
  <meta http-equiv="X-UA-Compatible" content="ie=edge">
  <title>JSONP 演示</title>
</head>

<body>
  <button id="getData">點擊獲取數(shù)據(jù)</button>
  <div>
    <h1>數(shù)據(jù)展示</h1>
    <p id="dataShow"></p>
  </div>
  <script>
    const getData = document.getElementById('getData')
    getData.addEventListener('click', (e) => {
      const jsonpTag = document.getElementById('jsonp')
      if(jsonpTag){
        jsonpTag.remove()
      }
      let scriptTag = document.createElement('script')
      scriptTag.src = 'http://127.0.0.1:3000/jsonp?callback=jsonp'
      scriptTag.id = 'jsonp'
      document.querySelector('body').appendChild(scriptTag)
    })

    function jsonp(data) {
      const dataShow = document.getElementById('dataShow')
      const str = JSON.stringify(data)
      dataShow.innerHTML = str
    }
  </script>
</body>

服務(wù)端代碼

const express = require('express')
const Mock = require('mockjs')
const router = express.Router()

router.use('/', (req, res, next) => {
  console.log('jsonp')
  next()
})

router.get('/', (req, res, next) => {
  const data = Mock.mock({
    'list|1-10': [{
      'id|+1': 1,
      'name|1-3': '@FIRST'
    }]
  })
  const callback = req.query.callback
  const resData = `${callback}(${JSON.stringify(data)})`
  res.end(resData)
})

module.exports = router

實際演示

可以看到這請求和相應(yīng)不是同源的早像,因為端口不同僻肖。


JSONP 演示

2.CORS

客戶端代碼

<!DOCTYPE html>
<html lang="en">

<head>
  <meta charset="UTF-8">
  <meta name="viewport" content="width=device-width, initial-scale=1.0">
  <meta http-equiv="X-UA-Compatible" content="ie=edge">
  <title>CORS 演示</title>
</head>

<body>
  <button id="getData">點擊獲取數(shù)據(jù)</button>
  <div>
    <h1>數(shù)據(jù)展示</h1>
    <p id="dataShow"></p>
  </div>
  <script>
    const getData = document.getElementById('getData')
    const dataShow = document.getElementById('dataShow')
    getData.addEventListener('click', (e) => {
      const xhr = new XMLHttpRequest()
      xhr.open('GET', 'http://127.0.0.1:3000/cors', true)
      xhr.send()
      xhr.addEventListener('load', (data) => {
        if (xhr.status === 200) {
          const resData = data.target.response
          dataShow.innerHTML = resData
        }
      })
    })
  </script>
</body>

</html>

服務(wù)端代碼

const express = require('express')
const router = express.Router()
const Mock = require('mockjs')

router.use('/', (req, res, next) => {
  console.log('cors')

  res.append('access-control-allow-origin', 'http://127.0.0.1:8090')
  // res.append('withCredentials', true)
  next()
})

router.get('/', (req, res, next) => {
  const data = Mock.mock({
    'list|1-10': [{
      'id|+1': 1,
      'name|1-3': '@FIRST'
    }]
  })
  res.json(data)
})

module.exports = router

實際演示

CORS 演示

3. 降域

假設(shè)現(xiàn)在我有兩個域名 a.sub.com 和 b.sub.com,但實際上指向的是同一個 ip 地址和 端口卢鹦,盡管如此臀脏,因為域名不同,依舊是非同源冀自,為了解決這個問題揉稚,通過window.domain來降域,解決跨域問題熬粗。

修改 hosts 文件


修改 hosts

兩個 html 文件搀玖,里邊使用 iframe 演示。

<!DOCTYPE html>
<html lang="en">
<head>
  <meta charset="UTF-8">
  <meta name="viewport" content="width=device-width, initial-scale=1.0">
  <meta http-equiv="X-UA-Compatible" content="ie=edge">
  <title>網(wǎng)站 a</title>
  <style>
  iframe {
    background-color: #eee;
  }
  </style>
</head>
<body>
  <h1>使用降域?qū)崿F(xiàn)跨域</h1>
  <input type="text" placeholder="http://a.sub.com:8090/a.html">

  <iframe src="http://b.sub.com:8090/b.html" frameborder="0"></iframe>
  <script>
  document.domain = 'sub.com'
  </script>
</body>
</html>
<!DOCTYPE html>
<html lang="en">
<head>
  <meta charset="UTF-8">
  <meta name="viewport" content="width=device-width, initial-scale=1.0">
  <meta http-equiv="X-UA-Compatible" content="ie=edge">
  <title>網(wǎng)站 b.com</title>
</head>
<body>
  <h1>這是網(wǎng)站 b</h1>
  <script>
  
  document.domain = 'sub.com'
  </script>
</body>
</html>

在未使用window.domain降域之前驻呐,在網(wǎng)站 a 里是無法訪問網(wǎng)站 b 的節(jié)點的灌诅,如下:

為降域芳来,獲取節(jié)點失敗

而加上之后:
降域成功演示

全部代碼地址 | GitHub

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市猜拾,隨后出現(xiàn)的幾起案子即舌,更是在濱河造成了極大的恐慌,老刑警劉巖关带,帶你破解...
    沈念sama閱讀 216,372評論 6 498
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異沼撕,居然都是意外死亡宋雏,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,368評論 3 392
  • 文/潘曉璐 我一進店門务豺,熙熙樓的掌柜王于貴愁眉苦臉地迎上來磨总,“玉大人,你說我怎么就攤上這事笼沥◎窖啵” “怎么了?”我有些...
    開封第一講書人閱讀 162,415評論 0 353
  • 文/不壞的土叔 我叫張陵奔浅,是天一觀的道長馆纳。 經(jīng)常有香客問我,道長汹桦,這世上最難降的妖魔是什么鲁驶? 我笑而不...
    開封第一講書人閱讀 58,157評論 1 292
  • 正文 為了忘掉前任,我火速辦了婚禮舞骆,結(jié)果婚禮上钥弯,老公的妹妹穿的比我還像新娘。我一直安慰自己督禽,他們只是感情好脆霎,可當(dāng)我...
    茶點故事閱讀 67,171評論 6 388
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著狈惫,像睡著了一般睛蛛。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上胧谈,一...
    開封第一講書人閱讀 51,125評論 1 297
  • 那天玖院,我揣著相機與錄音,去河邊找鬼第岖。 笑死难菌,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的蔑滓。 我是一名探鬼主播郊酒,決...
    沈念sama閱讀 40,028評論 3 417
  • 文/蒼蘭香墨 我猛地睜開眼遇绞,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了燎窘?” 一聲冷哼從身側(cè)響起摹闽,我...
    開封第一講書人閱讀 38,887評論 0 274
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎褐健,沒想到半個月后付鹿,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,310評論 1 310
  • 正文 獨居荒郊野嶺守林人離奇死亡蚜迅,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,533評論 2 332
  • 正文 我和宋清朗相戀三年舵匾,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片谁不。...
    茶點故事閱讀 39,690評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡坐梯,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出刹帕,到底是詐尸還是另有隱情吵血,我是刑警寧澤,帶...
    沈念sama閱讀 35,411評論 5 343
  • 正文 年R本政府宣布偷溺,位于F島的核電站蹋辅,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏挫掏。R本人自食惡果不足惜晕翠,卻給世界環(huán)境...
    茶點故事閱讀 41,004評論 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望砍濒。 院中可真熱鬧淋肾,春花似錦、人聲如沸爸邢。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,659評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽杠河。三九已至碌尔,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間券敌,已是汗流浹背唾戚。 一陣腳步聲響...
    開封第一講書人閱讀 32,812評論 1 268
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留待诅,地道東北人迫靖。 一個月前我還...
    沈念sama閱讀 47,693評論 2 368
  • 正文 我出身青樓跪解,卻偏偏與公主長得像金拒,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子绪囱,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 44,577評論 2 353

推薦閱讀更多精彩內(nèi)容

  • 什么是同源策略 同源政策(same-origin policy)是指同域名(或ip),同端口,同協(xié)議視為同一個域莹捡,...
    小囧兔閱讀 505評論 0 1
  • 題目1: 什么是同源策略 瀏覽器出于安全考慮鬼吵,只允許與本域下的接口交互。不同源的客戶端腳本在沒有明確授權(quán)的情況下篮赢,...
    saintkl閱讀 235評論 0 0
  • 1: 什么是同源策略 最初齿椅,它的含義是指,A網(wǎng)頁設(shè)置的 Cookie启泣,B網(wǎng)頁不能打開涣脚,除非這兩個網(wǎng)頁"同源",所謂...
    好奇而已閱讀 300評論 0 0
  • 如何在本地偽裝一個網(wǎng)站 1.編輯hostsmac:sudo vi /etc/hostswindows: C:\W...
    DeeJay_Y閱讀 298評論 0 0
  • 題目1: 什么是同源策略 瀏覽器出于安全方面的考慮,只允許與本域下的接口交互种远。不同源的客戶端腳本在沒有明確授權(quán)的情...
    無目的閱讀 261評論 0 0