对同源策略策略的理解

同源策略

概念:是浏览器的安全策略,如果两个URL的协议、域名、端口全部相同就是同源。

目的:同源策略的目的就是限制两个不同源之间的交互,保证用户信息安全,减少可能被攻击的媒介

同源策略的限制范围大概分为三部分:
1)Cookie、LocalStorage的读取
2)DOM的获取
3)AJAX请求的发送

跨域

由于浏览器同源策略的限制不允许跨域请求,如果当前URL的协议、域名、端口和请求的URL有一个不同就为跨域。

想要跨域访问有几种方式
1)CORS
允许服务器通过Acess-Control-Allow-Origin设置有哪些域名可以访问资源(多个域名的话可以放在数组里,判断请求的域是否在数组包含的域中)
通常跨域请求分为简单请求和非简单请求。
简单请求,必须满足三个条件
(1)请求方法为:get、post、head
(2)header中不能超过以下属性:Accept Accept-Language Content-Language Content-Type等等
(3)Content-Type中的值只能为:application/x-www-form-urlencoded或者text/plain或者multipart/form-data三者之一
非简单请求
首先需要通过OPTIONS发起一个预检请求,询问服务器是否允许实际的请求,请求头部携带Access-Control-Request-Method以及Access-Control-Request-Head表明实际请求的方法以及自定义的头部,如果服务器端允许的话,客户端才会发送实际的请求,对于附带凭证的请求,需要将XMLHttpRequest的withCredentials属性设置为true才可以,如果服务器端返回的头部中没有Access-Control-Allow-withCridentails:true,则不会返回结果
2)JSONP
通过创建script标签并提供一个回调函数接收服务器传回的数据的方式实现跨域访问,只支持get请求
3)PostMessage
是H5的API,无论是否同源,都可以通过window的PostMessage方法实现跨域通信,第一个参数发送的消息,第二个参数目的域名。这个方***触发目的页面中的message事件,目的页面通过箭头message事件收到数据。message事件对象有三个属性source发送消息的窗口,origin消息发送的网址,data消息内容
4)Document.domain
Document.domain允许两个父域相同的网页进行跨域交互,需要将两个页面的document.domain设置为相同的值
5)window.name
一般设置一个隐藏的iframe,监听它的第二次onload事件,这时iframe已经跳转到同域页面了,就可以使用contentWindow.name获取数据

全部评论

相关推荐

昨天 16:14
已编辑
西安邮电大学 golang
不止遇到一次了,什么都不会,让提合并请求,问什么是合并请求。让gitlab.页面把测试截图附上,不知道截图要放在哪,那么大的编辑看不到吗让配开发机,问ip是什么东西……这都咋进来的啊,我们(我2023年毕业)那会儿没AI的时候面试都是直接linux,docker,k8s,git,结构与算法,计网。怎么才过去2年,实习生跟傻子一样,有些问题问的我难受,不会git commit,不会git pull,不会切换分支,直接要覆盖master....————而且态度非常敷衍,3天前给开个仓库权限,连本地都没有拉下来。让写一个小文档,都是说一句,写一句,说把目录加上,挺嗤之以鼻,最后还是把目录加上了😂😂任何文档和注释都是方便后来人的,现在的人真的很自负啊,打开github看看任何一个开源项目的文档和注释,都写的很详细。难道现在的同学在校期间不经常拉开源项目看源码学习吗? 哪怕是一个swap函数,开源项目里都经常注释:1 3 5 7 9 2 4 6 8 10^           ^l              rswap:{功能描述}{使用样例}————给我气笑了,没次问我有什么任务的时候,我都是说,优先你学校导师的项目,然后再做公司需求。然后给了两个需求,一个月内搞定就行,既然是agent开发,1. 部署需要维护项目的开发环境2.阅读opencode/openclaude代码(我个人感觉龙虾的源码agent部分很常规,就一个channel+agent,还不如看claude泄露的代码和opencode)然后任务1搞了几周说因为环境问题,他申请到的远程开发机是linux,装的python2,项目是py3的,所以没搭建,我说你不行就用conda或docker把环境屏蔽了呢,没搭理我。任务2:看了很长时间代码,给我回了一句,opencode和openclaude是用go写的……我说你打开github看右下角那的语言是ts还是go…… 结果满脸懵的说ts是什么……我让看agent loop,哪怕全局搜索一下while(true),跳过去从头看到尾就大致清楚了,压根没看。————嘻嘻,我已经开始做社招简历了。
redf1sh:默认会git结果发现真不会,这种一看就是没做过项目的,真做过项目的至少会提交
点赞 评论 收藏
分享
评论
点赞
收藏
分享

创作者周榜

更多
牛客网
牛客网在线编程
牛客网题解
牛客企业服务