<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>跨域相关 on Last Stand</title><link>https://amatsuzero.github.io/LastStand/tags/%E8%B7%A8%E5%9F%9F%E7%9B%B8%E5%85%B3/</link><description>Recent content in 跨域相关 on Last Stand</description><generator>Hugo</generator><language>zh-cn</language><lastBuildDate>Wed, 06 Aug 2025 00:00:00 +0800</lastBuildDate><atom:link href="https://amatsuzero.github.io/LastStand/tags/%E8%B7%A8%E5%9F%9F%E7%9B%B8%E5%85%B3/index.xml" rel="self" type="application/rss+xml"/><item><title>跨域相关</title><link>https://amatsuzero.github.io/LastStand/posts/frontend/network/network-007/</link><pubDate>Mon, 28 Jul 2025 00:00:00 +0800</pubDate><guid>https://amatsuzero.github.io/LastStand/posts/frontend/network/network-007/</guid><description>&lt;h2 id="一什么是跨域"&gt;一、什么是跨域？&lt;/h2&gt;
&lt;h3 id="1什么是同源策略及其限制内容"&gt;1.什么是同源策略及其限制内容？&lt;/h3&gt;
&lt;p&gt;同源策略是一种约定，它是浏览器最核心也最基本的安全功能，如果缺少了同源策略，浏览器很容易受到XSS、CSRF等攻击。所谓同源是指&amp;quot;协议+域名+端口&amp;quot;三者相同，即便两个不同的域名指向同一个ip地址，也非同源。&lt;/p&gt;
&lt;p&gt;&lt;img loading="lazy" src="https://amatsuzero.github.io/LastStand/posts/frontend/network/network-007/image-01.webp"&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;同源策略限制内容有：&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Cookie、LocalStorage、IndexedDB 等存储性内容&lt;/li&gt;
&lt;li&gt;DOM 节点&lt;/li&gt;
&lt;li&gt;AJAX 请求发送后，结果被浏览器拦截了&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;但是有三个标签是允许跨域加载资源：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;&amp;lt;img src=XXX&amp;gt;&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;&amp;lt;link href=XXX&amp;gt;&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;&amp;lt;script src=XXX&amp;gt;&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="2常见跨域场景"&gt;2.常见跨域场景&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;当协议、子域名、主域名、端口号中任意一个不相同时，都算作不同域&lt;/strong&gt;。不同域之间相互请求资源，就算作“跨域”。常见跨域场景如下图所示：&lt;/p&gt;
&lt;p&gt;&lt;img loading="lazy" src="https://amatsuzero.github.io/LastStand/posts/frontend/network/network-007/image-02.webp"&gt;&lt;/p&gt;
&lt;p&gt;特别说明两点：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;第一：如果是协议和端口造成的跨域问题“前台”是无能为力的。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;第二：在跨域问题上，仅仅是通过“URL的首部”来识别而不会根据域名对应的IP地址是否相同来判断。“URL的首部”可以理解为“协议, 域名和端口必须匹配”&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;这里你或许有个疑问：&lt;strong&gt;请求跨域了，那么请求到底发出去没有？&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;跨域并不是请求发不出去，请求能发出去，服务端能收到请求并正常返回结果，只是结果被浏览器拦截了&lt;/strong&gt;。你可能会疑问明明通过表单的方式可以发起跨域请求，为什么 Ajax 就不会?因为归根结底，跨域是为了阻止用户读取到另一个域名下的内容，Ajax 可以获取响应，浏览器认为这不安全，所以拦截了响应。但是表单并不会获取新的内容，所以可以发起跨域请求。同时也说明了跨域并不能完全阻止 CSRF，因为请求毕竟是发出去了。&lt;/p&gt;
&lt;h2 id="二跨域解决方案"&gt;二、跨域解决方案&lt;/h2&gt;
&lt;h3 id="1jsonp"&gt;1.jsonp&lt;/h3&gt;
&lt;h4 id="1-jsonp原理"&gt;1) JSONP原理&lt;/h4&gt;
&lt;p&gt;&lt;strong&gt;利用 &lt;code&gt;&amp;lt;script&amp;gt;&lt;/code&gt; 标签没有跨域限制的漏洞，网页可以得到从其他来源动态产生的 JSON 数据。JSONP请求一定需要对方的服务器做支持才可以。&lt;/strong&gt;&lt;/p&gt;
&lt;h4 id="2-jsonp和ajax对比"&gt;2) JSONP和AJAX对比&lt;/h4&gt;
&lt;p&gt;JSONP和AJAX相同，都是客户端向服务器端发送请求，从服务器端获取数据的方式。但AJAX属于同源策略，JSONP属于非同源策略（跨域请求）&lt;/p&gt;
&lt;h4 id="3-jsonp优缺点"&gt;3) JSONP优缺点&lt;/h4&gt;
&lt;p&gt;JSONP优点是简单兼容性好，可用于解决主流浏览器的跨域数据访问的问题。&lt;strong&gt;缺点是仅支持get方法具有局限性,不安全可能会遭受XSS攻击。&lt;/strong&gt;&lt;/p&gt;
&lt;h4 id="4-jsonp的实现流程"&gt;4) JSONP的实现流程&lt;/h4&gt;
&lt;ul&gt;
&lt;li&gt;声明一个回调函数，其函数名(如show)当做参数值，要传递给跨域请求数据的服务器，函数形参为要获取目标数据(服务器返回的data)。&lt;/li&gt;
&lt;li&gt;创建一个&lt;code&gt;&amp;lt;script&amp;gt;&lt;/code&gt;标签，把那个跨域的API数据接口地址，赋值给script的src,还要在这个地址中向服务器传递该函数名（可以通过问号传参:?callback=show）。&lt;/li&gt;
&lt;li&gt;服务器接收到请求后，需要进行特殊的处理：把传递进来的函数名和它需要给你的数据拼接成一个字符串,例如：传递进去的函数名是show，它准备好的数据是&lt;code&gt;show('我不爱你')&lt;/code&gt;。&lt;/li&gt;
&lt;li&gt;最后服务器把准备的数据通过HTTP协议返回给客户端，客户端再调用执行之前声明的回调函数（show），对返回的数据进行操作。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;在开发中可能会遇到多个 JSONP 请求的回调函数名是相同的，这时候就需要自己封装一个 JSONP函数。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"&gt;&lt;code class="language-fallback" data-lang="fallback"&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;// index.html
&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;function jsonp({ url, params, callback }) {
&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; return new Promise((resolve, reject) =&amp;gt; {
&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; let script = document.createElement(&amp;#39;script&amp;#39;)
&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; window[callback] = function(data) {
&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; resolve(data)
&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; document.body.removeChild(script)
&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; }
&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; params = { ...params, callback } // wd=b&amp;amp;callback=show
&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; let arrs = []
&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; for (let key in params) {
&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; arrs.push(`${key}=${params[key]}`)
&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; }
&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; script.src = `${url}?${arrs.join(&amp;#39;&amp;amp;&amp;#39;)}`
&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; document.body.appendChild(script)
&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; })
&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;}
&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;jsonp({
&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; url: &amp;#39;http://localhost:3000/say&amp;#39;,
&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; params: { wd: &amp;#39;Iloveyou&amp;#39; },
&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; callback: &amp;#39;show&amp;#39;
&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;}).then(data =&amp;gt; {
&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; console.log(data)
&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;})
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;上面这段代码相当于向&lt;code&gt;http://localhost:3000/say?wd=Iloveyou&amp;amp;callback=show&lt;/code&gt;这个地址请求数据，然后后台返回&lt;code&gt;show('我不爱你')&lt;/code&gt;，最后会运行show()这个函数，打印出&amp;rsquo;我不爱你'&lt;/p&gt;</description></item></channel></rss>