跨域問(wèn)題總結(jié)

跨域稼稿, 為什么需要跨域薄榛?跨域有什么不好?怎么實(shí)現(xiàn)跨域让歼?

一蛇数、什么是跨域

只要協(xié)議、域名是越、端口有任何一個(gè)不同耳舅,都被當(dāng)作是不同的域,之間的請(qǐng)求就是跨域操作

二倚评、跨域會(huì)有什么問(wèn)題浦徊?

防止CSRF攻擊:

補(bǔ)充知識(shí),什么是CSRF攻擊天梧?

CSRF(Cross-site request forgery跨站請(qǐng)求偽造盔性,也被稱為“One Click Attack”或者Session Riding,通衬馗冢縮寫(xiě)為CSRF或者XSRF冕香,是一種對(duì)網(wǎng)站的惡意利用。盡管聽(tīng)起來(lái)像跨站腳本(XSS)后豫,但它與XSS非常不同悉尾,并且攻擊方式幾乎相左。XSS利用站點(diǎn)內(nèi)的信任用戶挫酿,而CSRF則通過(guò)偽裝來(lái)自受信任用戶的請(qǐng)求來(lái)利用受信任的網(wǎng)站构眯。與XSS攻擊相比,CSRF攻擊往往不大流行(因此對(duì)其進(jìn)行防范的資源也相當(dāng)稀少)和難以防范早龟,所以被認(rèn)為比XSS更具危險(xiǎn)性惫霸。

為什么會(huì)出現(xiàn)CSRF攻擊猫缭?舉例說(shuō)明

比如說(shuō)有兩個(gè)網(wǎng)站A和B。你是A網(wǎng)站的管理員壹店,你在A網(wǎng)站有一個(gè)權(quán)限是刪除用戶猜丹,比如說(shuō)這個(gè)過(guò)程只需用你的身份登陸并且POST數(shù)據(jù)到http://a.com/delUser,就可以實(shí)現(xiàn)刪除操作硅卢。好現(xiàn)在說(shuō)B網(wǎng)站射窒,B網(wǎng)站被攻擊了,別人種下了惡意代碼老赤,你點(diǎn)開(kāi)的時(shí)候就會(huì)模擬跨域請(qǐng)求轮洋,如果是針對(duì)你,那么就可以模擬對(duì)A站的跨域請(qǐng)求抬旺,恰好這個(gè)時(shí)候你已經(jīng)在A站登陸了弊予。那么攻擊者在B站內(nèi)通過(guò)腳本,模擬一個(gè)用戶刪除操作是很簡(jiǎn)單的开财。面對(duì)這種問(wèn)題汉柒,有從瀏覽器解決,但個(gè)人認(rèn)為最好是從網(wǎng)站端解決责鳍,檢測(cè)每次POST過(guò)來(lái)數(shù)據(jù)時(shí)熱refer碾褂,添加accesstoken等都是好方法。

三历葛、怎么實(shí)現(xiàn)跨域訪問(wèn)正塌?

1 document.domain + iframe

基于iframe實(shí)現(xiàn)的跨域要求兩個(gè)域具有aa.xx.com,bb.xx.com這種特點(diǎn),也就是兩個(gè)頁(yè)面必須屬于一個(gè)基礎(chǔ)域(例如都是xxx.com恤溶,或是xxx.com.cn)乓诽,使用同一協(xié)議(例如都是 http)和同一端口(例如都是80),這樣在兩個(gè)頁(yè)面中同時(shí)添加document.domain咒程,就可以實(shí)現(xiàn)父頁(yè)面調(diào)用子頁(yè)面的函數(shù)鸠天,代碼如下:

頁(yè)面一在head內(nèi)添加js如下:

document.domain = “xx.com”;

function aa(){

alert(“p”);

}

body添加iframe和js如下

iframe src=”http://localhost:8080/CmsUI/2.html“ id=”i”

document.getElementById(‘i’).onload = function(){

var d = document.getElementById(‘i’).contentWindow;

d.a();

};

頁(yè)面二 head添加如下

document.domain = “xx.com”;

function a(){

alert(“c”);

}

這時(shí)候父頁(yè)面就可以調(diào)用子頁(yè)面的a函數(shù),實(shí)現(xiàn)js跨域訪問(wèn)

2 Jsonp

利用script標(biāo)簽沒(méi)有跨域限制的“漏洞”(歷史遺跡罢室觥)來(lái)達(dá)到與第三方通訊的目的稠集。當(dāng)需要通訊時(shí),本站腳本創(chuàng)建一個(gè)script元素饥瓷,地址指向第三方的API網(wǎng)址剥纷,形如:script src=”http://www.example.net/api?param1=1?m2=2">

并提供一個(gè)回調(diào)函數(shù)來(lái)接收數(shù)據(jù)(函數(shù)名可約定,或通過(guò)地址參數(shù)傳遞)扛伍。

第三方產(chǎn)生的響應(yīng)為json數(shù)據(jù)的包裝(故稱之為jsonp筷畦,即json padding),形如:

callback({“name”:”hax”,”gender”:”Male”})

這樣瀏覽器會(huì)調(diào)用callback函數(shù)刺洒,并傳遞解析后json對(duì)象作為參數(shù)鳖宾。本站腳本可在callback函數(shù)里處理所傳入的數(shù)據(jù)。

過(guò)程again

① 首先我這邊客戶端有人請(qǐng)求其他網(wǎng)頁(yè)的內(nèi)容

② 本站通過(guò)script 指向?qū)Ψ降腁PI網(wǎng)址逆航,然后提供一個(gè)數(shù)據(jù)接收的回調(diào)函數(shù)

③ 第三方產(chǎn)生后的數(shù)據(jù) json并進(jìn)行包裝 jsonp json padding 調(diào)用我們的回調(diào)函數(shù) 解析數(shù)據(jù)

JSONP的優(yōu)點(diǎn)是:它不像XMLHttpRequest對(duì)象實(shí)現(xiàn)的Ajax請(qǐng)求那樣受到同源策略的限制鼎文;它的兼容性更好,在更加古老的瀏覽器中都可以運(yùn)行因俐,不需要XMLHttpRequest或ActiveX的支持拇惋;并且在請(qǐng)求完畢后可以通過(guò)調(diào)用callback的方式回傳結(jié)果。

缺點(diǎn):它只支持GET請(qǐng)求而不支持POST等其它類型的HTTP請(qǐng)求抹剩;它只支持跨域HTTP請(qǐng)求這種情況撑帖,不能解決不同域的兩個(gè)頁(yè)面之間如何進(jìn)行JavaScript調(diào)用的問(wèn)題。

3 web代理

即用戶訪問(wèn)A網(wǎng)站時(shí)所產(chǎn)生的對(duì)B網(wǎng)站的跨域訪問(wèn)請(qǐng)求均提交到A網(wǎng)站的指定頁(yè)面(Post頁(yè)面過(guò)去)澳眷,由該頁(yè)面代替用戶頁(yè)面完成交互胡嘿,從而返回合適的結(jié)果。此方案可以解決現(xiàn)階段所能夠想到的多數(shù)跨域訪問(wèn)問(wèn)題钳踊,但要求A網(wǎng)站提供Web代理的支持衷敌,因此A網(wǎng)站與B網(wǎng)站之間必須是緊密協(xié)作的,且每次交互過(guò)程拓瞪,A網(wǎng)站的服務(wù)器負(fù)擔(dān)增加缴罗,且無(wú)法代用戶保存session狀態(tài)。

4 跨域資源共享CORS

CORS(Cross-Origin Resource Sharing)跨域資源共享祭埂,定義了必須在訪問(wèn)跨域資源時(shí)面氓,瀏覽器與服務(wù)器應(yīng)該如何溝通。CORS背后的基本思想就是使用自定義的HTTP頭部讓瀏覽器與服務(wù)器進(jìn)行溝通蛆橡,從而決定請(qǐng)求或響應(yīng)是應(yīng)該成功還是失敗舌界。

script type=”text/javascript”

var xhr = new XMLHttpRequest();

xhr.open(“GET”, “/trigkit4”,true);

xhr.send();

/script

以上的trigkit4是相對(duì)路徑,如果我們要使用CORS航罗,相關(guān)Ajax代碼可能如下所示:

script type=”text/javascript”>

var xhr = new XMLHttpRequest();

xhr.open(“GET”, “http://segmentfault.com/u/trigkit4/",true);

xhr.send();

/script>

代碼與之前的區(qū)別就在于相對(duì)路徑換成了其他域的絕對(duì)路徑禀横,也就是你要跨域訪問(wèn)的接口地址。

服務(wù)器端對(duì)于CORS的支持粥血,主要就是通過(guò)設(shè)置Access-Control-Allow-Origin來(lái)進(jìn)行的柏锄。如果瀏覽器檢測(cè)到相應(yīng)的設(shè)置,就可以允許Ajax進(jìn)行跨域的訪問(wèn)复亏。

CORS與JSONP相比趾娃,無(wú)疑更為先進(jìn)、方便和可靠缔御。

① JSONP只能實(shí)現(xiàn)GET請(qǐng)求抬闷,而CORS支持所有類型的HTTP請(qǐng)求。

② 使用CORS,開(kāi)發(fā)者可以使用普通的XMLHttpRequest發(fā)起請(qǐng)求和獲得數(shù)據(jù)笤成,比起JSONP有更好的錯(cuò)誤處理评架。

③ JSONP主要被老的瀏覽器支持,它們往往不支持CORS炕泳,而絕大多數(shù)現(xiàn)代瀏覽器都已經(jīng)支持了CORS)纵诞。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市培遵,隨后出現(xiàn)的幾起案子浙芙,更是在濱河造成了極大的恐慌,老刑警劉巖籽腕,帶你破解...
    沈念sama閱讀 219,270評(píng)論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件嗡呼,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡皇耗,警方通過(guò)查閱死者的電腦和手機(jī)南窗,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,489評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)廊宪,“玉大人矾瘾,你說(shuō)我怎么就攤上這事〖簦” “怎么了壕翩?”我有些...
    開(kāi)封第一講書(shū)人閱讀 165,630評(píng)論 0 356
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)傅寡。 經(jīng)常有香客問(wèn)我放妈,道長(zhǎng),這世上最難降的妖魔是什么荐操? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,906評(píng)論 1 295
  • 正文 為了忘掉前任芜抒,我火速辦了婚禮,結(jié)果婚禮上托启,老公的妹妹穿的比我還像新娘宅倒。我一直安慰自己,他們只是感情好屯耸,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,928評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布拐迁。 她就那樣靜靜地躺著,像睡著了一般疗绣。 火紅的嫁衣襯著肌膚如雪线召。 梳的紋絲不亂的頭發(fā)上,一...
    開(kāi)封第一講書(shū)人閱讀 51,718評(píng)論 1 305
  • 那天多矮,我揣著相機(jī)與錄音缓淹,去河邊找鬼。 笑死,一個(gè)胖子當(dāng)著我的面吹牛讯壶,可吹牛的內(nèi)容都是我干的料仗。 我是一名探鬼主播,決...
    沈念sama閱讀 40,442評(píng)論 3 420
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼鹏溯,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼罢维!你這毒婦竟也來(lái)了淹仑?” 一聲冷哼從身側(cè)響起丙挽,我...
    開(kāi)封第一講書(shū)人閱讀 39,345評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎匀借,沒(méi)想到半個(gè)月后颜阐,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,802評(píng)論 1 317
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡吓肋,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,984評(píng)論 3 337
  • 正文 我和宋清朗相戀三年凳怨,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片是鬼。...
    茶點(diǎn)故事閱讀 40,117評(píng)論 1 351
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡肤舞,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出均蜜,到底是詐尸還是另有隱情李剖,我是刑警寧澤,帶...
    沈念sama閱讀 35,810評(píng)論 5 346
  • 正文 年R本政府宣布囤耳,位于F島的核電站篙顺,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏充择。R本人自食惡果不足惜德玫,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,462評(píng)論 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望椎麦。 院中可真熱鬧宰僧,春花似錦、人聲如沸观挎。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 32,011評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)键兜。三九已至凤类,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間普气,已是汗流浹背谜疤。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 33,139評(píng)論 1 272
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人夷磕。 一個(gè)月前我還...
    沈念sama閱讀 48,377評(píng)論 3 373
  • 正文 我出身青樓履肃,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親坐桩。 傳聞我的和親對(duì)象是個(gè)殘疾皇子尺棋,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,060評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容

  • 跨域, 為什么需要跨域绵跷?跨域有什么不好膘螟?怎么實(shí)現(xiàn)跨域? 一碾局、什么是跨域 只要協(xié)議荆残、域名、端口有任何一個(gè)不同净当,都被當(dāng)...
    井皮皮閱讀 357評(píng)論 0 1
  • 昨天測(cè)試一個(gè)網(wǎng)頁(yè)聯(lián)調(diào)問(wèn)題時(shí)發(fā)送請(qǐng)求總是發(fā)送不成功内斯,因?yàn)闀r(shí)IE8環(huán)境提示很有限,后來(lái)無(wú)奈開(kāi)啟IE調(diào)試模式發(fā)現(xiàn)報(bào)錯(cuò)信心...
    Maker在杭州閱讀 1,204評(píng)論 0 5
  • 瀏覽器在請(qǐng)求不同域的資源時(shí),會(huì)因?yàn)橥床呗缘挠绊懻?qǐng)求不成功忽冻,這就是通常被提到的“跨域問(wèn)題”真朗。作為前端開(kāi)發(fā),解決跨域...
    SCQ000閱讀 2,554評(píng)論 1 52
  • 1. 什么是跨域甚颂? 跨域一詞從字面意思看蜜猾,就是跨域名嘛,但實(shí)際上跨域的范圍絕對(duì)不止那么狹隘振诬。具體概念如下:只要協(xié)議...
    他在發(fā)呆閱讀 822評(píng)論 0 0
  • 愛(ài)有很多種表達(dá)方式蹭睡,不一定非得要陪在身邊。 每天通電話赶么,或者隔兩天打一個(gè)肩豁,有什么心事就和爸媽說(shuō)說(shuō),可能不能解決問(wèn)題...
    云朵在飛閱讀 237評(píng)論 0 2