請求跨域和CORS協(xié)議詳解

什么是跨域

簡單的說即為瀏覽器限制訪問A站點下的js代碼對B站點下的url進行ajax請求玉凯。比如說,前端域名是www.abc.com,那么在當前環(huán)境中運行的js代碼碉就,出于安全考慮回梧,訪問www.xyz.com域名下的資源废岂,是受到限制的。現(xiàn)代瀏覽器默認都會基于安全原因而阻止跨域的ajax請求狱意,這是現(xiàn)代瀏覽器中必備的功能泪喊,但是往往給開發(fā)帶來不便。特別是對我這樣后臺開發(fā)人員來講髓涯,這個事情簡直神奇袒啼。
但跨域的需求卻一直都在,為了跨域纬纪,勤勞勇敢的程序猿們想出了許許多多的方法蚓再,例如,jsonP包各、代理文件等等摘仅。但這些做法增加了許多不必要的維護成本,而且應(yīng)用場景也有許多限制问畅,例如jsonP并非XHR娃属,所以jsonP只能使用GET傳遞參數(shù)。更詳細的資料可以看這里 Web應(yīng)用跨域訪問解決方案匯總护姆。

CORS協(xié)議

如今的JS大有一統(tǒng)天下的趨勢矾端,瀏覽器已經(jīng)成了大多應(yīng)用最好的安身之所。哪怕在移動端也有各種Hybird方案卵皂,在本地文件系統(tǒng)的Web頁面秩铆,也有需要獲取外部數(shù)據(jù)的需求,而這些需求也必然是跨域的。在尋找跨域解決方案時殴玛,發(fā)現(xiàn)了最優(yōu)雅解決方案就是HTML5來帶了的“Cross-Origin Resource Sharing”的新特性捅膘,來賦予開發(fā)者權(quán)力決定資源是否允許被跨域訪問。CORS是一個W3C標準滚粟,全稱是”跨域資源共享”(Cross-origin resource sharing)寻仗。它允許瀏覽器向跨源服務(wù)器,發(fā)出XMLHttpRequest請求凡壤,從而克服了AJAX只能同源使用的限制愧沟。

為什么說它優(yōu)雅呢?
整個CORS通信過程鲤遥,都是瀏覽器自動完成沐寺,不需要用戶參與。對于開發(fā)者來說盖奈,CORS通信與同源的AJAX通信沒有差別混坞,代碼完全一樣。瀏覽器一旦發(fā)現(xiàn)AJAX請求跨源钢坦,就會自動添加一些附加的頭信息究孕,有時還會多出一次附加的請求,但用戶不會有感覺爹凹。因此厨诸,實現(xiàn)CORS通信的關(guān)鍵是服務(wù)器。只要服務(wù)器實現(xiàn)了CORS接口禾酱,就可以跨源通信微酬。看看文檔也不是什么難事嘛颤陶,就是需要在http頭中設(shè)置Access-Control-Allow-Origin來決定需要允許哪些站點來訪問颗管。關(guān)于CROS協(xié)議更詳細內(nèi)容參考 跨域資源共享 CORS 詳解

CORS常見header

CORS具有以下常見的header的例子:
Access-Control-Allow-Origin: http://kbiao.me
Access-Control-Max-Age: 3628800
Access-Control-Allow-Methods: GET滓走,PUT, DELETE
Access-Control-Allow-Headers: content-type

  • “Access-Control-Allow-Origin”表明它允許”http://kbiao.me “發(fā)起跨域請求
  • “Access-Control-Max-Age”表明在3628800秒內(nèi)垦江,不需要再發(fā)送 預(yù)檢驗 請求,可以緩存該結(jié)果(上面的資料上我們知道CROS協(xié)議中搅方,一個AJAX請求被分成了第一步的 OPTION預(yù)檢測請求和正式請求)比吭。
  • “Access-Control-Allow-Methods”表明它允許GET、PUT姨涡、DELETE的外域請求衩藤。
  • “Access-Control-Allow-Headers”表明它允許跨域請求包含content-type頭
    當然在處理這個問題的時候前端也有不少坑,特別是Chrome瀏覽器不允許localhost的跨域請求绣溜,詳細方案見我項目中負責(zé)前端解決方案的小伙伴慷彤。 假裝有鏈接。

常規(guī)解決方案

知道了問題的原因怖喻,也知道了配套的解決辦法底哗,現(xiàn)在就讓我們來實現(xiàn)解決。思路很簡單锚沸,當前端要請求跨域資源時候跋选,我們給它加上響應(yīng)的響應(yīng)頭即可。很顯然我們自己定義一個過濾器是最簡單不過了哗蜈。

@Component
public class myCORSFilter implements Filter {

    @Override
    public void init(FilterConfig filterConfig) throws ServletException {

    }

    @Override
    public void doFilter(ServletRequest servletRequest, ServletResponse servletResponse, FilterChain filterChain) throws IOException, ServletException {
        HttpServletResponse response = (HttpServletResponse) servletResponse;
        String origin = (String) servletRequest.getRemoteHost()+":"+servletRequest.getRemotePort();
        response.setHeader("Access-Control-Allow-Origin", "*");
        response.setHeader("Access-Control-Allow-Methods", "POST, GET, OPTIONS, DELETE");
        response.setHeader("Access-Control-Max-Age", "3600");
        response.setHeader("Access-Control-Allow-Headers", "x-requested-with,Authorization");
        response.setHeader("Access-Control-Allow-Credentials","true");
        filterChain.doFilter(servletRequest, servletResponse);
    }

    @Override
    public void destroy() {

    }
}

@Component 是Spring的注解前标,關(guān)鍵部分在doFilter中,添加了我們需要的頭距潘, option是預(yù)檢測需要所以需要允許炼列, Authorization是做了oauth2登錄響應(yīng)所必須的, Access-Control-Allow-Credentials表示允許cookies音比。都是根據(jù)自己項目的實際需要配置俭尖。
再配置Web.xml使得過濾器生效

<filter>
  <filter-name>cors</filter-name>
  <filter-class>·CLASS_PATH·.myeCORSFilter</filter-class>
</filter>
<filter-mapping>
  <filter-name>cors</filter-name>
  <url-pattern>/api/*</url-pattern>
</filter-mapping>

接下來前端就可以像往常一樣使用AJAX請求獲得資源了,完全不需要做出什么改變洞翩。

使用Spring的解決方案

Sping 4中更優(yōu)雅的辦法稽犁,Spring從4.2開始提供了非常方便的實現(xiàn)跨域的方法,對CORS提供了完整支持骚亿。詳細信息可以參考Spring官網(wǎng)開發(fā)者博客:cors-support-in-spring-framework

在Controller中配置

下面舉例在方法和Controller上使用該注解:

@CrossOrigin(origins = "http://domain2.com", maxAge = 3600)
@RestController
@RequestMapping("/account")
public class AccountController {

    @RequestMapping("/{id}")
    public Account retrieve(@PathVariable Long id) {
        // ...
    }

    @RequestMapping(method = RequestMethod.DELETE, path = "/{id}")
    public void remove(@PathVariable Long id) {
        // ...
    }
}

這里指定當前的AccountController中所有的方法可以處理domain2.com域上的請求已亥。同樣我們還可以在Controller中的每個方法上配置,像下面這樣:

@CrossOrigin(maxAge = 3600)
@RestController
@RequestMapping("/account")
public class AccountController {

    @CrossOrigin("http://domain2.com")
    @RequestMapping("/{id}")
    public Account retrieve(@PathVariable Long id) {
        // ...
    }

    @RequestMapping(method = RequestMethod.DELETE, path = "/{id}")
    public void remove(@PathVariable Long id) {
        // ...
    }
}

在這個例子中来屠,AccountController類上也有@CrossOrigin注解虑椎,retrieve方法上也有注解,Spring會合并兩個注解的屬性一起使用俱笛。

全局配置

全局配置默認會用于所有Controller中绣檬,定義類繼承WebMvcConfigurerAdapter,設(shè)置跨域相關(guān)的配置:

public class CorsConfigurerAdapter extends WebMvcConfigurerAdapter{
  
    @Override
    public void addCorsMappings(CorsRegistry registry) {
    
        registry.addMapping("/api/*").allowedOrigins("*")
             .allowedMethods("GET", "PUT", "DELETE", "POST");
    }
}

將該類注入到容器中:

<bean class="com.tmall.wireless.angel.web.config.CorsConfigurerAdapter"></bean>

Spring Boot中的用法

在Spring Boot中集成了Spring所有原生功能外嫂粟,還提供了一個非常簡單的外部配置方式即通過Spring Boot的全局配置文件application.properties來配置全局CORS生效:

endpoints.cors.allowed-origins=http://www.xxx.com
endpoints.cors.allowed-methods=GET,POST,PUT,DELETE

也可以在入口函數(shù)上添加@CrossOrigin注解來實現(xiàn)跨域:

@SpringBootApplication
@CrossOrigin(origins = { "http://www.xxx.com" }, methods = { RequestMethod.GET, RequestMethod.PUT, RequestMethod.POST,
        RequestMethod.DELETE })
public class ConsumerApplication {

    public static void main(String[] args) {
        SpringApplication.run(ConsumerApplication.class, args);
    }
}

更詳細的內(nèi)容參考Spring 官方的hello world案例 :
Enabling Cross Origin Requests for a RESTful Web Service

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末娇未,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子星虹,更是在濱河造成了極大的恐慌零抬,老刑警劉巖,帶你破解...
    沈念sama閱讀 206,482評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件宽涌,死亡現(xiàn)場離奇詭異平夜,居然都是意外死亡,警方通過查閱死者的電腦和手機卸亮,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,377評論 2 382
  • 文/潘曉璐 我一進店門俗孝,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人盐类,你說我怎么就攤上這事〕越Γ” “怎么了?”我有些...
    開封第一講書人閱讀 152,762評論 0 342
  • 文/不壞的土叔 我叫張陵鸯檬,是天一觀的道長决侈。 經(jīng)常有香客問我,道長喧务,這世上最難降的妖魔是什么赖歌? 我笑而不...
    開封第一講書人閱讀 55,273評論 1 279
  • 正文 為了忘掉前任,我火速辦了婚禮功茴,結(jié)果婚禮上庐冯,老公的妹妹穿的比我還像新娘。我一直安慰自己坎穿,他們只是感情好展父,可當我...
    茶點故事閱讀 64,289評論 5 373
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著赁酝,像睡著了一般犯祠。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上酌呆,一...
    開封第一講書人閱讀 49,046評論 1 285
  • 那天衡载,我揣著相機與錄音,去河邊找鬼隙袁。 笑死痰娱,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的菩收。 我是一名探鬼主播梨睁,決...
    沈念sama閱讀 38,351評論 3 400
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼娜饵!你這毒婦竟也來了坡贺?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 36,988評論 0 259
  • 序言:老撾萬榮一對情侶失蹤箱舞,失蹤者是張志新(化名)和其女友劉穎遍坟,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體晴股,經(jīng)...
    沈念sama閱讀 43,476評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡愿伴,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 35,948評論 2 324
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了电湘。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片隔节。...
    茶點故事閱讀 38,064評論 1 333
  • 序言:一個原本活蹦亂跳的男人離奇死亡鹅经,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出怎诫,到底是詐尸還是另有隱情瘾晃,我是刑警寧澤,帶...
    沈念sama閱讀 33,712評論 4 323
  • 正文 年R本政府宣布刽虹,位于F島的核電站酗捌,受9級特大地震影響呢诬,放射性物質(zhì)發(fā)生泄漏涌哲。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 39,261評論 3 307
  • 文/蒙蒙 一尚镰、第九天 我趴在偏房一處隱蔽的房頂上張望阀圾。 院中可真熱鬧,春花似錦狗唉、人聲如沸初烘。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,264評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽肾筐。三九已至,卻和暖如春缸剪,著一層夾襖步出監(jiān)牢的瞬間吗铐,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,486評論 1 262
  • 我被黑心中介騙來泰國打工杏节, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留唬渗,地道東北人。 一個月前我還...
    沈念sama閱讀 45,511評論 2 354
  • 正文 我出身青樓奋渔,卻偏偏與公主長得像镊逝,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子嫉鲸,可洞房花燭夜當晚...
    茶點故事閱讀 42,802評論 2 345

推薦閱讀更多精彩內(nèi)容