`
datoplay
  • 浏览: 1614911 次
文章分类
社区版块
存档分类
最新评论

js跨域的理解与实现

 
阅读更多

域(Domain)是Windows网络中独立运行的单位,域之间相互访问则需要建立信任关系(即Trust Relation)。信任关系是连接在域与域之间的桥梁。当一个域与其他域建立了信任关系后,2个域之间不但可以按需要相互进行管理,还可以跨网分配文件和打印机等设备资源,使不同的域之间实现网络资源的共享与管理。 有一种简明的说法来解释广域跨域:跨域访问,简单来说就是 A 网站的 javascript 代码试图访问 B 网站,包括提交内容和获取内容。由于安全原因,跨域访问是被各大浏览器所默认禁止的。

在广域网环境中,由于浏览器的安全限制,网络连接的跨域访问时不被允许的,XmlHttpRequest也不例外。但有时候跨域访问资源是必需的。

同源策略阻止从一个域上加载的脚本获取或操作另一个域上的文档属性。也就是说,受到请求的 URL 的域必须与当前 Web 页面的域相同。这意味着浏览器隔离来自不同源的内容,以防止它们之间的操作。同源策略不阻止将动态脚本元素插入文档中。

参考理论一:在浏览器中不能直接来跨域访问,而在服务器端没有跨域安全限制。

这样的话,可以在服务端完成跨域访问,而在客户端来取得结果就可以了。

参考理论二:同源策略不阻止动态脚本元素插入,脚本访问可以跨域。

用服务器端的XmlHttpRequest代理实现跨域访问

我们不能在浏览器端直接使用AJAX来跨域访问资源,但是在服务器端是没有这种跨域安全限制的。所以,我们只需要让服务器端帮我们完成“跨域访问”的工作,然后在浏览器端用AJAX获取服务器端“跨域访问”的结果就可以了。这就是所谓的在服务器端创建一个XmlHttpRequest代理,通过这个代理来访问其他域名下的资源。这里引用Yahoo! JavaScript Developer Center上的几张图来进一步说明这个方案:

使用XmlHttpRequest访问同一域名下的资源:

使用XmlHttpRequest跨域访问资源:

用服务器端的XmlHttpRequest代理来跨域访问资源:

编写服务器端XmlHttpRequest代理的具体过程就不赘述了,无非是创建一个自定义的HTTP请求。

用动态script标签实现客户端的跨域访问

很明显,上一个方案必须要在服务器端做相应的改动才能实现跨域访问。但是有些时候,用户不能改动服务器端的源代码,而且更多的时候,用户并没有Web开发的基础,他们只会简单的复制、粘贴操作。这个时候,第一个方案就不能满足一个服务提供者的需求了。

我们应该能注意到,虽然浏览器有跨域访问的限制,但是我们是可以通过script标签远程引用其他域名下的脚本文件的。而且,script标签的 src属性不一定必须是一个存在的js文件,也可以是一个http handler的url,只要这个http handler返回的是一个text/javascript类型的响应就可以了。

这样,我们的第二个方案就浮出水面了。只要让用户添加一个script标签,这个script标签的src属性指向我们api的url,并提供 api需要的一些参数,通常其中包括了一个作为callback的js函数名。针对这个脚本请求,我们服务器端的http handler会根据url中携带的参数,生成并返回相应的脚本,通常这个脚本的内容是调用callback函数,并传入用户需要的数据作为参数。于是,一个跨域访问的过程就完成了。下面是一个Yahoo! JavaScript Developer Center上提供的一个例子:

01 <html>
02 <head>
03 <title>How Many Pictures Of Madonna Do We Have?</title>
04 <script type="text/javascript">
05 functionws_results(obj)
06 {
07 alert(obj.ResultSet.totalResultsAvailable);
08 }
09 </script>
11 </head>
12 <body>
13 </body>
14 </html>

将这段代码复制到文本编辑器中,另存为xxx.html,再将另存到文件拖到浏览器中,就能看到效果了(网速慢的话需要等待一下)。在这个例子中,api的url的callback参数指定了跨域访问成功后会调用的函数的名称,这个函数有一个参数,这个参数就是用户跨域访问需要的数据,通常是一个json对象。

这个例子有一个不足之处,就是这个跨域访问实际上是“静态的”,也就是说不能随时动态的实现跨域访问,例如同一个按钮点击事件来触发跨域访问。其实只要将代码稍微修改一下,就可以实现动态的跨域访问了,下面是修改后的代码:

01 <html>
02 <head>
03 <title>How Many Pictures Of Madonna Do We Have?</title>
04 <script type="text/javascript">
05 functionws_results(obj)
06 {
07 alert(obj.ResultSet.totalResultsAvailable);
08 }
09
10 functiononClick()
11 {
12 varscript = document.createElement("script");
13 script.type ="text/javascript";
15 document.body.appendChild(script);
16 }
17 </script>
18 </head>
19 <body>
20 <input type="button"value="click me!"onclick="onClick()">
21 </body>
22 </html>

服务器端的http handler处理请求的过程这里也不赘述了,关键就是根据用户的参数生成js代码。

其他实现跨域访问的方案

除了上面两种方案之外,还有其他一下方法同样可以实现跨域访问,例如:

  • apache server的mod_rewrite模块或者mod_proxy模块可以帮你自动实现服务器端的XmlHttpRequest代理,你可以像调用当前域名下的资源一样的调用其他域名下的资源。
  • 据说动态生成iframe也可以实现跨域调用,没有仔细研究过。

Javascript跨域和Ajax跨域解决方案

Ajax跨域和JS的跨域通信(Cross The Site)的几种解决方案

最近做的一个项目中需要ajax跨域取得数据,如果是在本域中确实没有问题,但是放到二级域和其他域下浏览器直接就弹出提示框:“该页正在访问其控制范围之外的数据,这有些危险,是否继续"。

什么引起了ajax跨域不能的问题?ajax本身实际上是通过XMLHttpRequest对象来进行数据的交互,而浏览器出于安全考虑,不允许js代码进行跨域操作,所以会警告。

有什么完美的解决方案么?没有。解决方案有不少,但是只能是根据自己的实际情况来选择。

具体情况有:

  • 本域和子域的相互访问: www.aa.com和book.aa.com
  • 本域和其他域的相互访问: www.aa.com和www.bb.com 用 iframe
  • 本域和其他域的相互访问: www.aa.com和www.bb.com 用 XMLHttpRequest访问代理
  • 本域和其他域的相互访问: www.aa.com和www.bb.com 用 JS创建动态脚本

解决方法:

  • 如果想做到数据的交互,那么www.aa.com和book.aa.com必须由你来开发才可以。可以将book.aa.com用iframe添加到 www.aa.com的某个页面下,在www.aa.com和iframe里面都加上document.domain = "aa.com",这样就可以统一域了,可以实现跨域访问。就和平时同一个域中镶嵌iframe一样,直接调用里面的JS就可以了。
  • 当两个域不同时,如果想相互调用,那么同样需要两个域都是由你来开发才可以。用iframe可以实现数据的互相调用。解决方案就是用window.location对象的hash属性。hash属性就是http://domian/web/a.htm#dshakjdhsjka 里面的#dshakjdhsjka。利用JS改变hash值网页不会刷新,可以这样实现通过JS访问hash值来做到通信。不过除了IE之外其他大部分浏览器只要改变hash就会记录历史,你在前进和后退时就需要处理,非常麻烦。不过再做简单的处理时还是可以用的。大体的过程是页面a和页面b在不同域下,b通过iframe添加到a里,a通过JS修改iframe的hash值,b里面做一个监听(因为JS只能修改hash,数据是否改变只能由b自己来判断),检测到b的hash值被修改了,得到修改的值,经过处理返回a需要的值,再来修改a的hash值(这个地方要注意,如果a 本身是那种查询页面的话比如http://domian/web/a.aspx?id=3,在b中直接parent.window.location是无法取得数据的,同样报没有权限的错误,需要a把这个传过来,所以也比较麻烦),同样a里面也要做监听,如果hash变化的话就取得返回的数据,再做相应的处理。
  • 这种情形是最经常遇到的,也是用的最多的了。就是www.aa.com和www.bb.com你只能修改一个,也就是另外一个是别人的,人家告诉你你要取得数据就访问某某连接参数是什么样子的,最后返回数据是什么格式的。而你需要做的就是在你的域下新建一个网页,让服务器去别人的网站上取得数据,再返回给你。domain1下的a向同域下的GetData.aspx请求数据,GetData.aspx向domain2下的 ResponseData.aspx 发送请求,ResponseData.aspx 返回数据给 GetData.aspx,GetData.aspx 再返回给 a,这样就完成了一次数据请求。GetData.aspx在其中充当了代理的作用。
  • 这个和上个的区别就是请求是使用<script>标签来请求的,这个要求也是两个域都是由你来开发才行。原理就是JS文件注入,在本域内的a 内生成一个JS标签,它的SRC指向请求的另外一个域的某个页面b,b返回数据即可,可以直接返回JS的代码。因为script的src属性是可以跨域的。

总结:

  • 第一种情况:域和子域的问题,可以完全解决交互。
  • 第二种情况:跨域,实现过程非常麻烦,需要两个域开发者都能控制,适用于简单交互。
  • 第三种情况:跨域,开发者只控制一个域即可,实现过程需要增加代理取得数据,是常用的方式。
  • 第四种情况:跨域,两个域开发者都需要控制,返回一段js代码。

分享到:
评论

相关推荐

    Flask配置Cors跨域的实现

    1 跨域的理解 跨域是指:浏览器A从服务器B获取的静态资源,包括Html、Css、Js,然后在Js中通过Ajax访问C服务器的静态资源或请求。即:浏览器A从B服务器拿的资源,资源中想访问服务器C的资源。 同源策略是指:浏览器...

    JavaScript如何实现跨域请求

    简单的理解就是向不在同一个域名的服务器文件发出请求。这个还是用实际的例子来说明一下吧,比如baidu.com向cxyblog.com发送请求,这两个域名是不同的,那么这就是跨域了,出于安全性的考虑,这样是不允许的。另外...

    js跨域请求的5中解决方式

    function a(data),从而实现了跨域. 诞生背景: 1、Ajax直接请求普通文件存在跨域无权访问的问题,甭管是静态页面、动态网页、web服务、wcf、只要是跨域请求,一律不行。 2、不过,web页面上调用js文件时则不受

    jsonp跨域请求实现示例

    网上看了很多关于jsonp的...jsonp写法,写法上可以理解成一个javascript函数的执行,例如alert&#40;“hello world”&#41;会弹出hello world的窗口,再例如alert&#40;{“name”:”刘德华”}&#41;会弹出[object Object]的

    跨域请求资源-jsonp和cors区别.pdf

    那什么是跨域呢,简单地理解就是因为JavaScript同源策略的限制,a.com域名下的js无法操作b.com或是c.a.com域名下的对象。 当协议、子域名、主域名、端口号中任意一个不相同时,都算作不同域。不同域之间相互请求资源...

    基于C#后台调用跨域MVC服务及带Cookie验证的实现

    背景随着富客户端框架的盛行,以及众多优秀的前端js框架,很多情况我们会遇到跨域的问题,而js的ajax请求是不允许直接跨域访问的,当然你会说可以用JSONP等,但是由于代码洁癖,不想在前端和后台添加callback,而且...

    浅析JSONP之解决ajax跨域问题

    它是一个非官方的协议,它允许在服务器端集成Script tags返回至客户端,通过javascript callback的形式实现跨域访问(这仅仅是JSONP简单的实现形式)。  JSONP就像是JSON+Padding一样(Padding这里我们理解为填充),...

    【JavaScript源代码】NodeJS配置CORS实现过程详解.docx

    跨域问题主要在header上下功夫 首先提供一个w3c的header定义 http://www.w3.org/Protocols/rfc2616/rfc2616-sec14.html  再提供一个网友提供的header详解 http://kb.cnblogs.com/page/92320/  这两个有助于帮助...

    Jsonp 跨域的原理以及Jquery的解决方案

    个人理解: 就是在客户端动态注册一个函数function a(data),然后将函数名传到服务器,服务器返回一个a({/*json*/})到客户端运行,这样就调用客户端的function a(data),从而实现了跨域. 代码如下: &lt;!DOCTYPE ...

    高效前端:Web高效编程与优化实践_机械工业出版社; 第1版 (2018年1月1日) 完整版-未加密

    291Effective前端25:掌握同源策略和跨域 291Effective前端26:掌握前端本地文件操作与上传 299Effective前端27:学会常用的CSS居中方式 310Effective前端28:学会常用的CSS布局技术 320Effective前端29:理解字号与...

    advanced-webapps-class:通过Web前端开发领域的专业课程学习系统实用的实现方法

    JavaScript 语言的面向对象编程、语法和开发环境、脚本语言的基本形式和 JS 的独特特性 Javascript 和 DOM 处理文档对象模型,浏览器对象模型介绍 Javascript事件 理解事件模型,跨浏览问题 阿贾克斯 使用Ajax、...

    黑帽渗透web安全基础.txt

    48.什么是XSS发送ajax实现跨域.mp4 49.理解ajax同异步之学员争辩.mp4 50.存储XSS.mp4 51.反射XSS.mp4 52.domxss.mp4 53.XXSSProtection.mp4 54.CRLF+XSS.mp4 55.xss修补.mp4 56.闭合XSS.mp4 57.搭建XSS平台.mp4 3....

    经典vue面试题及答案

    以下是关于Vue面试题的注意事项...5. 与其他框架的对比:在面试中,招聘者可能会问到Vue与其他框架的对比,例如React、Angular等。应聘者需要准备好自己的答案,并且要能够客观地分析不同框架的优缺点,说明为什么选择

    黑马品优购项目

    理解baseControler.js、base.js、base_pagination.js,以及每一个xxxController.js里面都公共的做了些什么。 baseControler.js 分页配置 列表刷新 处理checkBox勾选 xxxControler.js 自动生成增删改查 base_...

    Vue中如何实现proxy代理

    Vue 框架开发的时候,会遇到跨域的问题,可在config/index.js 里配置proxyTable内容,使用proxy 代理。 // config/index.js 文件 proxyTable: { '/api': { target: 'http://192.168.149.90:8080/', // 设置你调用...

    通过实例解析json与jsonp原理及使用方法

    在ajax中 JSON用来解决数据交换问题,而JSONP来实现跨域。 备注:跨域也可以通过服务器端代理来解决; 理解:JSON是一种数据交换格式,而JSONP是一种依靠开发人员的聪明才智创造出的一种非官方跨域数据交互协议。 2....

    教你如何用php实现LOL数据远程获取

    反正就是JS不能跨域,然后用PHP去跨域,用file_get_content好类或者是curl好,都不重要。重要是的能理解业务流程。 上面这个图就是执行业务流程图。清楚流程了,然后代码就好写了 当然说了,这里就,重点是PHP怎么...

    ASP.NET AJAX实战源码

    4.3.1 理解ScriptManager 90 4.3.2 部署JavaScript文件 91 4.3.3 注册服务 92 4.3.4 本地化 92 4.3.5 使用ScriptManagerProxy 94 4.4 部分页面更新 95 4.4.1 引入UpdatePanel控件 95 4.4.2 更多UpdatePanel ...

    程序员面试刷题的书哪个好-Web-:常用到的一些前端问题

    由于同源策略的限制,XmlHttpRequest只允许请求当前源(域名、协议、端口)的资源,为了实现跨域请求,可以通过script标签实现跨域请求,然后在服务端输出JSON数据并执行回调函数,从而解决了跨域的数据请求。...

Global site tag (gtag.js) - Google Analytics