网络协议

同源策略

  1. 浏览器的安全机制,要求端口,域名,协议一致
  2. 作用在于保护用户数据安全,防止恶意网站获取用户信息,阻止CSRF,XSS攻击

具体限制

  1. ajax请求:不同源请求会被阻止
  2. DOM访问: iframe,window.open等创建的新的窗口只能访问同源的页面,不同源的DOM不允许直接修改
  3. Cookie,LocalStorage,IndexDB:这些存储机制也遵循同源策略,不同源无法互相访问
  4. service Workers:必须与注册页同源

绕过同源策略的手段

  1. CORS:允许服务器设置特定的HTTP头来指示浏览器允许哪些来源的请求 Access-Control-Allow-Origin,
  2. JSONP:早期的跨域解决方案,通过script标签执行远程脚本并利用毁掉函数处理返回的数据,但是只能用于GET
  3. WebSocket
  4. PostMessage: 允许不同窗口间安全通信,通过window.postMessage()发送信息,在接收端通过message事件坚挺
  5. 服务端代理: 在服务端设置代理,将跨域请求转发个目标服务器,将结果返回给客户端

CSRF

恶意网站伪造用户请求来执行用户在另一个网站上的操作

XSS

攻击者注入恶意脚本,导致用户信息泄露或账户劫持。

Node端

在Express 中使用cors 插件 设置 origin

Nginx

HTTP中的options预请求

当涉及到跨域请求的时候,浏览器就会在某些情况下自动发送一个OPTIONS请求,主要是为了确保跨域请求对服务器不会产生意外的副作用,它会在实际请求之前,询问目标服务器是否允许这样的请求,并检查请求方法和头部是否被接受,预检请求主要用于“非简单请求”。不是所有的跨域请求都会触发预检请求,是否触发还取决于是否是简单请求,简单请求不会触发,非简单请求会触发

执行流程

  1. 浏览器发送OPTIONS请求,获取服务器的CORS配置信息,此请求包含一些关键header,例如Access-Control-Request-Method, Access-Control-Request-Headers
  2. 服务器接收到预请求后,根据其牌纸返回相应的CORS请求以及跨域请求相关的信息
  3. 浏览器处理响应:浏览器根据返回的响应决定是否继续发送实际请求。

性能优化

  1. 设置缓存预检请求,Access-Control-Max-Age,减少预检请求的频率
  2. 尽量使用简单请求:(GET,HEAT , POST ,使用标准头部字段,Accept,Accept-Language , Content-Type但是值必须是text/plain,application/x-www-form-urlencoded,multipart/form-data)
  3. 减少自定义头部

总结

OPTIONS预检请求是CORS机制中的一个关键部分,帮助确保跨域的安全性。

Keep-Alive

Keep-Alive: 可以在同一个TCP连接上进行多个请求个响应,从而减少连接建立和关闭的开销,提高性能。需要根据业务需求和服务器负载情况来调整配置,避免潜在的资源枯竭问题。

Connection: keep-alive
Keep-Alive: timeout=5, max=100 
// timeout=5:表示连接在空闲 5 秒钟后会被关闭。
// max=100:表示最多可以在该连接上发送 100 个请求。
  1. 在HTTP1.0迷人情况下是不支持的,需要明确设置Connection: keep-alive 头部启动
  2. HTTP1.1是默认支持的,

GET方法中URL长度限制的原因

  1. 浏览器限制:浏览器是直接处理用户输入和展示页面的工具,需要在性能和兼容之间权衡。
    1. 早期浏览器设定URL长度限制大约2083个字符,为了向后兼容
    2. 处理过长的URL会占用大量内存,导致渲染效率降低
    3. 防止潜在攻击,例如URL中包含大量无效数据,会导致浏览器崩溃或者缓冲区溢出
  2. Web服务器限制
  3. 中间设备限制
    1. 客户端和服务器之间的数据传输可能会经过多个网络设备,例如代理服务器,防火墙,负载均衡等,这些设备会对URL长度进行限制
  4. 安全性考虑
    1. 超长的URL可能被用于各种攻击,例如缓冲区溢出或拒绝服务器攻击等

总结

为保证兼容性,安全性,还有性能通常URL长度控制在2000个字符以内。如果传输大量数据,使用POST

URL组成

  1. 定义:网络中的唯一资源地址,是浏览器用于检索已发布资源的关键机制之一
    组成:
  2. scheme(协议) HTTPS/ HTTP
    host(域名)
    port
    pathname
    parameter(查询字符串)
    anchor(锚点) 是网页内部的定位点.比如:#anchor。浏览器加载页面以后,会自动滚动到锚点所在的位置,锚点名称通过网页元素的id属性命名。

HTTPS

是一种用于安全通信的协议,在HTTP的基础上增加了SSL/TLS,确保了数据的机密性,完整性和身份验证

工作原理

  1. 客户端发起HTTPS请求
  2. 服务端响应并发送证书
    1. 证书包含:服务器的公钥,CA证书,证书的有效期,持有者
  3. 客户端验证证书
    1. 证书链
    2. 证书有效期
    3. 证书撤销状态
  4. 协商会话密钥(TLS握手)
    1. 密钥交换
    2. 完成握手
  5. 加密通信
    1. 对称加密
    2. MAC(消息认证码)
  6. 会话复用与优化
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,142评论 6 498
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,298评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 162,068评论 0 351
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,081评论 1 291
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,099评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,071评论 1 295
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,990评论 3 417
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,832评论 0 273
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,274评论 1 310
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,488评论 2 331
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,649评论 1 347
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,378评论 5 343
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,979评论 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,625评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,796评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,643评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,545评论 2 352

推荐阅读更多精彩内容