同源策略与跨域

一、浏览器发请求的几种方式:

1、form表单,优点是可以发送多种形式的请求,缺点是会刷新或重开页面;
2、a,只能发送get请求,且会刷新或重开页面;
3、img,只能发送get请求,且只能以图片的形式返回;
4、link,只能发送get请求,且只能以css或者favicon的形式返回;
5、script,主要表现形式是JSONP,只能发送get请求,且会以脚本的形式运行

二、AJAX:

1、使用XMLHttpRequest发请求
2、服务器返回XML(现在更多的是用JSON)格式的字符串
3、JS解析XML(JSON),并更新局部页面

举个栗子:

//前端代码
let request = new XMLHttpRequest()
request.open('get','http://www.baibu.com/xxx')
request.send()
request.onreadystatechange = ()=>{
    if(request.readyState === 4){
        if(request.status === 200){
            let string = request.responseText
            let obj = window.JSON.parse(string)
            console.log(obj)
        }
    }
}

三、同源策略:

  • 最初,浏览器出于安全考虑,默认A网页设置的Cookie,B网页不能打开,除非这两个网页同源。

  • 同源是指:协议+域名+端口 都要相同

  • 目前受到同源策略限制的行为有:
    1、无法读取非同源网页的Cookie、LocalStorage、IndexedDB
    2、无法接触非同源网页的DOM
    3、无法向非同源网页发送AJAX请求(可以发送,但浏览器不会返回信息)

  • 规避同源策略的方法:
    1、JSONP
    2、WebSocket
    3、CORS

四、JSONP:

请求方:浏览器
响应方:服务器
1、JSONP是JSON+Panding的缩写,是服务器与客户端跨源通信的常用方法,只能发送get请求,不受同源策略限制
2、请求方动态创建script,src指向响应方,同时传一个查询参数,格式为?callback = yyy,用来指定回调函数的名字
3、响应方收到请求后,会将数据放在回调函数的参数位置返回给请求方

  • 为什么JSONP不能用POST方法?
    1、因为JSONP就是动态生成一个script来实现的
    2、动态创建script只能用GET,不能用POST

五、WebSocket:

WebSocket是一种以ws://wss://为前缀网络通信协议,请求头格式如下(摘自维基百科):

GET /chat HTTP/1.1
Host: server.example.com
Upgrade: websocket
Connection: Upgrade
Sec-WebSocket-Key: x3JJHMbDL1EzLkh9GBhXDw==
Sec-WebSocket-Protocol: chat, superchat
Sec-WebSocket-Version: 13
Origin: http://example.com

该协议不实行同源策略,具体教程可参考阮一峰的WebSocket教程

六、CORS:

  • CORS的全称是跨源资源共享(Cross-Origin Resource Sharing),它允许浏览器向跨域的服务器发出XMLHttpRequest请求,简单地说在响应头设置一个setHeader,内容是Access-Control-Allow-Origin和允许发来请求的URL:
//后端代码
...}else if(path === '/xxx'){
    response.stateCode = 200
    response.setHeader('Content-Type','text/json;charset=utf-8')
    response.setHeader('Access-Control-Allow-Origin','http://www.baidu.com:8001')
    //这是最主要的,允许接受由http://www.baidu.com:8001发出的请求,如果设置为`*`,就是接受所有跨域请求。
    response.write(`{
        "success":{
            "content":"Congraduation"
        }
    }`)
    response.end()
}
  • JSONP与CORS的比较:
    CORS可以支持所有类型的HTTP请求,JSONP只能支持GET请求
    JSONP支持老式浏览器,CORS不一定适用。
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,287评论 6 498
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,346评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 162,277评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,132评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,147评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,106评论 1 295
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,019评论 3 417
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,862评论 0 274
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,301评论 1 310
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,521评论 2 332
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,682评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,405评论 5 343
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,996评论 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,651评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,803评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,674评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,563评论 2 352

推荐阅读更多精彩内容

  • 一、概述 1.1 含义 1995年,同源政策由 Netscape 公司引入浏览器。目前,所有浏览器都实行这个政策。...
    会飞的贼er阅读 436评论 0 2
  • 同源啊跨域啊好像也要被讲烂了,网上随便搜搜也有很多详细的教程,阮老师的文章也是其中的经典。 前段时间经历了第一次前...
    如意同学Try阅读 4,180评论 0 8
  • 同源策略 首先解释:同源策略同源策略是浏览器最核心也最基本的安全功能,这个策略可以阻止一个页面上的恶意脚本通过页面...
    cicistream阅读 348评论 0 0
  • 同源策略(Same origin Policy) 浏览器出于安全方面的考虑,只允许与本域下的接口交互。不同源的客户...
    张柴柴阅读 607评论 0 51
  • 1.什么是同源策略 同domain即域名(或ip),同端口,同协议视为同一个域,一个域内的脚本仅仅具有本域内的权限...
    Sheldon_Yee阅读 367评论 0 1