我和跨域的狗皮膏藥故事

跨域

談?wù)効缬蛑? 我們先談?wù)勥@幾個(gè)響應(yīng)頭.

Access-Control-Allow-Credentials : true

Access-Control-Allow-Headers : *

Access-Control-Allow-Methods: *

Access-Control-Allow-Origin: http://baidu.com

redentials

access-Control-Allow-Credentials響應(yīng)報(bào)頭指示的請(qǐng)求的響應(yīng)是否可以暴露于該頁(yè)面鳞滨。當(dāng)true值返回時(shí)它可以被暴露际乘。

憑證是 Cookie 英支,授權(quán)標(biāo)頭或 TLS 客戶端證書溢陪。

當(dāng)作為對(duì)預(yù)檢請(qǐng)求的響應(yīng)的一部分使用時(shí)熬苍,它指示是否可以使用憑證進(jìn)行實(shí)際請(qǐng)求。請(qǐng)注意怒坯,簡(jiǎn)單的GET請(qǐng)求不是預(yù)檢的揩抡,所以如果請(qǐng)求使用憑證的資源,如果此資源不與資源一起返回扣猫,瀏覽器將忽略該響應(yīng)菜循,并且不會(huì)返回到 Web 內(nèi)容翘地。

Access-Control-Allow-Credentials的 header 文件與該XMLHttpRequest.withCredentials屬性或者在提取 API credentialsRequest()構(gòu)造函數(shù)中的選項(xiàng)一起工作申尤。必須在雙方(Access-Control-Allow-Credentials的 header 和 XHR 或 Fetch 請(qǐng)求中)設(shè)置證書,以使 CORS 請(qǐng)求憑證成功衙耕。

Headers

Access-Control-Allow-Headers響應(yīng)報(bào)頭在響應(yīng)用于一個(gè)預(yù)檢請(qǐng)求指示哪個(gè)HTTP標(biāo)頭將通過提供Access-Control-Expose-Headers使實(shí)際的請(qǐng)求時(shí)昧穿。

[糾錯(cuò)](javascript:;)

簡(jiǎn)單標(biāo)頭Accept橙喘,Accept-Language时鸵,Content-LanguageContent-Type(任一厅瞎,但僅與一個(gè)MIME類型其解析值的(忽略參數(shù))application/x-www-form-urlencoded饰潜,multipart/form-datatext/plain),總是可用的和簸,并且不需要由該頭中列出彭雾。

如果請(qǐng)求具有標(biāo)頭,則此標(biāo)頭是必需的Access-Control-Request-Headers锁保。

Methods

Access-Control-Allow-Methods響應(yīng)標(biāo)頭指定響應(yīng)訪問所述資源到時(shí)允許的一種或多種方法預(yù)檢請(qǐng)求薯酝。

POST,GET,OPTIONS...

Origin

Access-Control-Allow-Origin響應(yīng) header 指示是否該響應(yīng)可以與具有給定資源共享原點(diǎn)

重點(diǎn) Access-Control-Expose-Headers

Access-Control-Expose-Headers響應(yīng)報(bào)頭指示哪些報(bào)頭可以公開為通過列出他們的名字的響應(yīng)的一部分爽柒。

默認(rèn)情況下吴菠,只顯示6個(gè)簡(jiǎn)單的響應(yīng)標(biāo)頭

  • Cache-Control
  • Content-Language
  • Content-Type
  • Expires
  • Last-Modified
  • Pragma

如果您希望客戶端能夠訪問其他標(biāo)題,則必須使用Access-Control-Expose-Headers標(biāo)題列出它們浩村。

首先為什么會(huì)出現(xiàn) Options 請(qǐng)求 因?yàn)闉g覽器認(rèn)為你是跨域了,所以發(fā)起了一次請(qǐng)求.

首先理解一下Simple Request https://developer.mozilla.org/en-US/docs/Web/HTTP/CORS#Simple_requests

簡(jiǎn)單請(qǐng)求,簡(jiǎn)單請(qǐng)求受限,不會(huì)觸發(fā)Cors檢查,

允許的方法 必須在以內(nèi) 不能超出,

Methods: GET POST HEAD

Headers:

  1. Accept
  2. Accept-Language
  3. Content-Language
  4. Content-Type
  5. DRP
  6. Downlink
  7. Save-Data
  8. Viewport-Width
  9. With

https://developer.mozilla.org/en-US/docs/Web/HTTP/CORS#Simple_requests

Content-Type 只允許以下內(nèi)容

  1. application/x-www-form-urlencoded
  2. multipart/form-data
  3. text/plain

可能我們最常見的 是 OAuth2 時(shí)候會(huì)有一個(gè) Authorizationheader

這就違反了Simple Request

于是 他就開始了他的預(yù)請(qǐng)求之路 Options

解決:

https://enable-cors.org/server.html

舉例 Tomcat

<filter>
  <filter-name>CorsFilter</filter-name>
  <filter-class>org.apache.catalina.filters.CorsFilter</filter-class>
</filter>
<filter-mapping>
  <filter-name>CorsFilter</filter-name>
  <url-pattern>/*</url-pattern>
</filter-mapping>

什么? 你的是Springboot


import org.springframework.context.annotation.Configuration;
import org.springframework.web.servlet.config.annotation.CorsRegistry;
import org.springframework.web.servlet.config.annotation.EnableWebMvc;
import org.springframework.web.servlet.config.annotation.WebMvcConfigurer;

/**
 * @author 鄭查磊
 * @date 2019-07-12 10:50
 * @email <a href="mailto:stone981023@gmail.com">SmallStone</a>
 */
@Configuration
@EnableWebMvc
public class WebConfig implements WebMvcConfigurer {

    @Override
    public void addCorsMappings(CorsRegistry registry) {
        registry.addMapping("/**")
                .allowedOrigins("http://localhost:8000")
                .allowedMethods("*")
                .allowedHeaders("*")
                .allowCredentials(true)
                .exposedHeaders("Authorization")
                .maxAge(1800 * 2 * 24 * 30 * 12);
    }

}

還有其他的辦法, 你也可以通過加攔截器

或者 @CrossOrigin

注意了 如果你是 Spring Security Oauth2

/**
 * @author 鄭查磊
 * @date 2019年7月18日17:43:32
 * https://stackoverflow.com/questions/37516755/spring-boot-rest-service-options-401-on-oauth-token
 */
@Component
@Order(Ordered.HIGHEST_PRECEDENCE)
public class SimpleCORSFilter implements Filter {

    private FilterConfig config;

    @Override
    public void destroy() {

    }

    @Override
    public void doFilter(ServletRequest req, ServletResponse resp,
                         FilterChain chain) throws IOException, ServletException {
        HttpServletResponse response = (HttpServletResponse) resp;
        HttpServletRequest request = (HttpServletRequest) req;
        response.setHeader("Access-Control-Allow-Origin", "*");
        response.setHeader("Access-Control-Allow-Methods", "POST, GET, OPTIONS, DELETE");
        response.setHeader("Access-Control-Max-Age", "3600");
        response.setHeader("Access-Control-Allow-Headers", "x-requested-with, authorization, Content-Type, Authorization, credential, X-XSRF-TOKEN");

        if ("OPTIONS".equalsIgnoreCase(request.getMethod())) {
            response.setStatus(HttpServletResponse.SC_OK);
        } else {
            chain.doFilter(req, resp);
        }

    }

    @Override
    public void init(FilterConfig filterConfig) throws ServletException {
        config = filterConfig;
    }
}

Options 只會(huì)看見一次 后面的因?yàn)?Access-Control-Max-Age: 3600 或者更大
在1小時(shí)內(nèi)只會(huì)檢查一次 換個(gè)瀏覽器又會(huì)出現(xiàn)哦!

我的博客: https://runjava.cn

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末做葵,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子心墅,更是在濱河造成了極大的恐慌酿矢,老刑警劉巖重挑,帶你破解...
    沈念sama閱讀 212,454評(píng)論 6 493
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異棠涮,居然都是意外死亡谬哀,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,553評(píng)論 3 385
  • 文/潘曉璐 我一進(jìn)店門严肪,熙熙樓的掌柜王于貴愁眉苦臉地迎上來史煎,“玉大人,你說我怎么就攤上這事驳糯∑螅” “怎么了?”我有些...
    開封第一講書人閱讀 157,921評(píng)論 0 348
  • 文/不壞的土叔 我叫張陵酝枢,是天一觀的道長(zhǎng)恬偷。 經(jīng)常有香客問我,道長(zhǎng)帘睦,這世上最難降的妖魔是什么袍患? 我笑而不...
    開封第一講書人閱讀 56,648評(píng)論 1 284
  • 正文 為了忘掉前任,我火速辦了婚禮竣付,結(jié)果婚禮上诡延,老公的妹妹穿的比我還像新娘。我一直安慰自己古胆,他們只是感情好肆良,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,770評(píng)論 6 386
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著逸绎,像睡著了一般惹恃。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上棺牧,一...
    開封第一講書人閱讀 49,950評(píng)論 1 291
  • 那天巫糙,我揣著相機(jī)與錄音,去河邊找鬼陨帆。 笑死曲秉,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的疲牵。 我是一名探鬼主播承二,決...
    沈念sama閱讀 39,090評(píng)論 3 410
  • 文/蒼蘭香墨 我猛地睜開眼,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼纲爸!你這毒婦竟也來了亥鸠?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 37,817評(píng)論 0 268
  • 序言:老撾萬榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎负蚊,沒想到半個(gè)月后神妹,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 44,275評(píng)論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡家妆,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,592評(píng)論 2 327
  • 正文 我和宋清朗相戀三年鸵荠,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片伤极。...
    茶點(diǎn)故事閱讀 38,724評(píng)論 1 341
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡蛹找,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出哨坪,到底是詐尸還是另有隱情庸疾,我是刑警寧澤,帶...
    沈念sama閱讀 34,409評(píng)論 4 333
  • 正文 年R本政府宣布当编,位于F島的核電站届慈,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏忿偷。R本人自食惡果不足惜金顿,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 40,052評(píng)論 3 316
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望牵舱。 院中可真熱鬧串绩,春花似錦、人聲如沸芜壁。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,815評(píng)論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽慧妄。三九已至,卻和暖如春剪芍,著一層夾襖步出監(jiān)牢的瞬間塞淹,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,043評(píng)論 1 266
  • 我被黑心中介騙來泰國(guó)打工罪裹, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留饱普,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 46,503評(píng)論 2 361
  • 正文 我出身青樓状共,卻偏偏與公主長(zhǎng)得像套耕,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子峡继,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,627評(píng)論 2 350

推薦閱讀更多精彩內(nèi)容