JSONP 跨域

一、什么是同源策略?

同源策略限制从一个源加载的文档或者脚本如何与来自另一个源的资源进行交互。这是一个用于隔离潜在恶意文件的关键的安全机制。非同一个源的定义:

  1. 不同协议,https 和 http,如 https://www.baidu.comhttp://www.baidu.com
  2. 不同端口,如 http://127.0.0.1:8080 和 http://127.0.0.1:8090
  3. 不同域名,如 a.com 和 b.com

参考:浏览器的同源策略 | MDN

二、什么是跨域?跨域有几种实现形式?

跨域就是不同源的资源之间的交互。正是因为同源策略,才会出现跨域这种问题。跨域的实现方式有:

  1. JSONP
  2. CORS
  3. 降域
  4. postMessage

三、JSONP 的原理是什么

利用 html 的 script 标签可以引入其他 JS 资源而且不引起跨域问题,原理是 JS 是被下载到当前浏览器环境执行,所以就不算跨域,就像平常通过 cdn 引入 jQuery 一样。因此,我们可以通过这种方式,让后端返回数据,具体流程如下:

  1. 定义数据处理函数 _fun
  2. 创建 script 标签,src 的地址执行后端接口,最后加个参数 callback = _fun
  3. 服务端在收到请求后,解析参数,计算返还数据,输出 fun(data) 字符串。
  4. fun(data) 会放到 script 标签做为 js 执行。此时会调用 fun 函数,将 data 做为参数。

四、CORS 是什么?

CORS(Cross-Origin Resource Sharing)跨域资源共享,是一种允许 Web 应用服务器进行跨域访问控制机制,从而使跨域数据传输得以安全进行。具体通过在响应头的 Header 里面加上 Access-Control-Allow-Origin属性,允许相应的源地址访问来实现。

五、演示三种以上跨域的解决方式

1. JSONP

通过 node + express 来搭建本地服务器,实现 JSONP 效果。 JS 代码:

<!DOCTYPE html>
<html lang="en">

<head>
  <meta charset="UTF-8">
  <meta name="viewport" content="width=device-width, initial-scale=1.0">
  <meta http-equiv="X-UA-Compatible" content="ie=edge">
  <title>JSONP 演示</title>
</head>

<body>
  <button id="getData">点击获取数据</button>
  <div>
    <h1>数据展示</h1>
    <p id="dataShow"></p>
  </div>
  <script>
    const getData = document.getElementById('getData')
    getData.addEventListener('click', (e) => {
      const jsonpTag = document.getElementById('jsonp')
      if(jsonpTag){
        jsonpTag.remove()
      }
      let scriptTag = document.createElement('script')
      scriptTag.src = 'http://127.0.0.1:3000/jsonp?callback=jsonp'
      scriptTag.id = 'jsonp'
      document.querySelector('body').appendChild(scriptTag)
    })

    function jsonp(data) {
      const dataShow = document.getElementById('dataShow')
      const str = JSON.stringify(data)
      dataShow.innerHTML = str
    }
  </script>
</body>

服务端代码

const express = require('express')
const Mock = require('mockjs')
const router = express.Router()

router.use('/', (req, res, next) => {
  console.log('jsonp')
  next()
})

router.get('/', (req, res, next) => {
  const data = Mock.mock({
    'list|1-10': [{
      'id|+1': 1,
      'name|1-3': '@FIRST'
    }]
  })
  const callback = req.query.callback
  const resData = `${callback}(${JSON.stringify(data)})`
  res.end(resData)
})

module.exports = router

实际演示

可以看到这请求和相应不是同源的,因为端口不同。


JSONP 演示

2.CORS

客户端代码

<!DOCTYPE html>
<html lang="en">

<head>
  <meta charset="UTF-8">
  <meta name="viewport" content="width=device-width, initial-scale=1.0">
  <meta http-equiv="X-UA-Compatible" content="ie=edge">
  <title>CORS 演示</title>
</head>

<body>
  <button id="getData">点击获取数据</button>
  <div>
    <h1>数据展示</h1>
    <p id="dataShow"></p>
  </div>
  <script>
    const getData = document.getElementById('getData')
    const dataShow = document.getElementById('dataShow')
    getData.addEventListener('click', (e) => {
      const xhr = new XMLHttpRequest()
      xhr.open('GET', 'http://127.0.0.1:3000/cors', true)
      xhr.send()
      xhr.addEventListener('load', (data) => {
        if (xhr.status === 200) {
          const resData = data.target.response
          dataShow.innerHTML = resData
        }
      })
    })
  </script>
</body>

</html>

服务端代码

const express = require('express')
const router = express.Router()
const Mock = require('mockjs')

router.use('/', (req, res, next) => {
  console.log('cors')

  res.append('access-control-allow-origin', 'http://127.0.0.1:8090')
  // res.append('withCredentials', true)
  next()
})

router.get('/', (req, res, next) => {
  const data = Mock.mock({
    'list|1-10': [{
      'id|+1': 1,
      'name|1-3': '@FIRST'
    }]
  })
  res.json(data)
})

module.exports = router

实际演示

CORS 演示

3. 降域

假设现在我有两个域名 a.sub.com 和 b.sub.com,但实际上指向的是同一个 ip 地址和 端口,尽管如此,因为域名不同,依旧是非同源,为了解决这个问题,通过window.domain来降域,解决跨域问题。

修改 hosts 文件


修改 hosts

两个 html 文件,里边使用 iframe 演示。

<!DOCTYPE html>
<html lang="en">
<head>
  <meta charset="UTF-8">
  <meta name="viewport" content="width=device-width, initial-scale=1.0">
  <meta http-equiv="X-UA-Compatible" content="ie=edge">
  <title>网站 a</title>
  <style>
  iframe {
    background-color: #eee;
  }
  </style>
</head>
<body>
  <h1>使用降域实现跨域</h1>
  <input type="text" placeholder="http://a.sub.com:8090/a.html">

  <iframe src="http://b.sub.com:8090/b.html" frameborder="0"></iframe>
  <script>
  document.domain = 'sub.com'
  </script>
</body>
</html>
<!DOCTYPE html>
<html lang="en">
<head>
  <meta charset="UTF-8">
  <meta name="viewport" content="width=device-width, initial-scale=1.0">
  <meta http-equiv="X-UA-Compatible" content="ie=edge">
  <title>网站 b.com</title>
</head>
<body>
  <h1>这是网站 b</h1>
  <script>
  
  document.domain = 'sub.com'
  </script>
</body>
</html>

在未使用window.domain降域之前,在网站 a 里是无法访问网站 b 的节点的,如下:

为降域,获取节点失败

而加上之后:
降域成功演示

全部代码地址 | GitHub

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 194,242评论 5 459
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 81,769评论 2 371
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 141,484评论 0 319
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 52,133评论 1 263
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 61,007评论 4 355
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 46,080评论 1 272
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 36,496评论 3 381
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 35,190评论 0 253
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 39,464评论 1 290
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 34,549评论 2 309
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 36,330评论 1 326
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,205评论 3 312
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 37,567评论 3 298
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 28,889评论 0 17
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,160评论 1 250
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 41,475评论 2 341
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 40,650评论 2 335

推荐阅读更多精彩内容

  • 什么是同源策略 同源政策(same-origin policy)是指同域名(或ip),同端口,同协议视为同一个域,...
    小囧兔阅读 483评论 0 1
  • 题目1: 什么是同源策略 浏览器出于安全考虑,只允许与本域下的接口交互。不同源的客户端脚本在没有明确授权的情况下,...
    saintkl阅读 231评论 0 0
  • 1: 什么是同源策略 最初,它的含义是指,A网页设置的 Cookie,B网页不能打开,除非这两个网页"同源",所谓...
    好奇而已阅读 290评论 0 0
  • 如何在本地伪装一个网站 1.编辑hostsmac:sudo vi /etc/hostswindows: C:\W...
    DeeJay_Y阅读 290评论 0 0
  • 题目1: 什么是同源策略 浏览器出于安全方面的考虑,只允许与本域下的接口交互。不同源的客户端脚本在没有明确授权的情...
    无目的阅读 250评论 0 0