CORS協議總結

CORS協議總結

簡單請求

  • 只使用 GET, HEAD 或者 POST 請求方法。如果使用 POST 向服務器端傳送數據,則數據類型(Content-Type)只能是 application/x-www-form-urlencoded, multipart/form-data 或 text/plain中的一種
  • 不會使用自定義請求頭(類似于 X-Modified 這種)

預請求

不同于上面討論的簡單請求,<u>“預請求”要求必須先發送一個 OPTIONS 請求給目的站點,來查明這個跨站請求對于目的站點是不是安全可接受的。</u>這樣做,是因為跨站請求可能會對目的站點的數據造成破壞。 當請求具備以下條件,就會被當成預請求處理:

  • 請求以 GET, HEAD 或者 POST 以外的方法發起請求?;蛘?,使用 POST,但請求數據為 application/x-www-form-urlencoded, multipart/form-data 或者 text/plain 以外的數據類型。比如說,用 POST 發送數據類型為 application/xml 或者 text/xml 的 XML 數據的請求。
  • 使用自定義請求頭(比如添加諸如 X-PINGOTHER)

Note: 從Gecko 2.0開始,text/plain, application/x-www-form-urlencoded 和 multipart/form-data 類型的數據都可以直接用于跨站請求,而不需要先發起“預請求”了。之前,只有 text/plain 可以不用先發起“預請求”,進行跨站請求。

附帶憑證信息的請求

XMLHttpRequest和訪問控制功能,最有趣的特性就是,發送憑證請求(HTTP Cookies和驗證信息)的功能。一般而言,對于跨站請求,瀏覽器是不會發送憑證信息的。但如果將XMLHttpRequest的一個特殊標志位設置為true,瀏覽器就將允許該請求的發送。

1.    var invocation = new XMLHttpRequest();
2.    var url = 'http://bar.other/resources/credentialed-content/';
3.    function callOtherDomain(){
4.      if(invocation) {
5.        invocation.open('GET', url, true);
6.        invocation.withCredentials = true; //ajax請求必須要設置這個
7.        invocation.onreadystatechange = handler;
8.        invocation.send();
9.      }
10.   }

如上示例,第六行代碼將XMLHttpRequest的withCredentials標志設置為true,從而使得Cookies可以隨著請求發送。因為這是一個簡單的GET請求,所以瀏覽器不會發送一個“預請求”。但是,如果服務器端的響應中,如果沒有返回Access-Control-Allow-Credentials: true的響應頭,那么瀏覽器將不會把響應結果傳遞給發出請求的腳本程序,以保證信息的安全。

Access-Control-Max-Age

Access-Control-Max-Age: <delta-seconds>

這個頭告訴我們這次預請求的結果的有效期是多久,delta-seconds 參數表示,允許這個預請求的參數緩存的秒數,在此期間,不用發出另一條預檢請求.

Access-Control-Allow-Origin

Access-Control-Allow-Origin: <origin> | *

origin參數指定一個允許向該服務器提交請求的URI.<u>對于一個不帶有credentials的請求,可以指定為'*'</u>,表示允許來自所有域的請求.<u>對于帶有credentials的請求,不能指定為*,必須為一個確定的域.</u>

例:nginx配置

proxy_hide_header 'Access-Control-Allow-Origin';
add_header 'Access-Control-Allow-Origin' 'http://192.168.75.124:8000';

Access-Control-Allow-Credentials

Access-Control-Allow-Credentials: true | false

告知客戶端,當請求的credientials屬性是true的時候,響應是否可以被得到.當它作為預請求的響應的一部分時,它用來告知實際的請求是否使用了credentials.注意,簡單的GET請求不會預檢,所以如果一個請求是為了得到一個帶有credentials的資源,而響應里又沒有Access-Control-Allow-Credentials頭信息,那么說明這個響應被忽略了.

Access-Control-Allow-Methods

Access-Control-Allow-Methods: <method>[, <method>]*

指明資源可以被請求的方式有哪些(一個或者多個). 這個響應頭信息在客戶端發出預檢請求的時候會被返回.
例:nginx配置

proxy_hide_header 'Access-Control-Allow-Methods';
add_header 'Access-Control-Allow-Methods' 'GET,POST,DELETE,OPTIONS';

Access-Control-Allow-Headers

Access-Control-Allow-Headers: X-PINGOTHER

在響應預檢請求的時候使用.用來指明在實際的請求中,可以使用哪些自定義HTTP請求頭.<u>即指定服務器可以接受那些客戶端自定義header,也即客戶端可以向服務器發送那些自定義header.</u>
例:nginx配置

proxy_hide_header 'Access-Control-Allow-Headers';
add_header 'Access-Control-Allow-Headers' 'Origin, X-Requested-With, Content-Type, Accept, Cookie, Set-Cookie';

Access-Control-Expose-Headers

Access-Control-Expose-Headers: X-My-Custom-Header, X-Another-Custom-Header

設置瀏覽器允許訪問的服務器的頭信息的白名單.這樣, X-My-Custom-Header 和 X-Another-Custom-Header這兩個頭信息,都可以被瀏覽器得到.<u>即值指定瀏覽器可以讀取那些服務器返回的header.</u>

總結

1.簡單的跨域訪問

add_header 'Access-Control-Allow-Origin' '*'

2.如果需要傳遞cookie,即附帶憑證信息的請求
客戶端處理

$httpProvider.defaults.withCredentials = true

服務器端處理

add_header 'Access-Control-Allow-Origin' 'http://192.168.75.107:8000'; ## 不能用 *
add_header 'Access-Control-Allow-Credentials' 'true';

3.如果需要服務器接收header

add_header 'Access-Control-Allow-Headers' 'Origin, X-Requested-With, Content-Type, Accept, Cookie, Set-Cookie';

4.如果需要瀏覽器接收header

add_header 'Access-Control-Expose-Headers' 'Header1, Header2';

文章參考自 https://developer.mozilla.org/zh-CN/docs/Web/HTTP/Access_control_CORS

最后編輯于
?著作權歸作者所有,轉載或內容合作請聯系作者
平臺聲明:文章內容(如有圖片或視頻亦包括在內)由作者上傳并發布,文章內容僅代表作者本人觀點,簡書系信息發布平臺,僅提供信息存儲服務。

推薦閱讀更多精彩內容