惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

V
Visual Studio Blog
Recent Announcements
Recent Announcements
雷峰网
雷峰网
The GitHub Blog
The GitHub Blog
罗磊的独立博客
月光博客
月光博客
J
Java Code Geeks
A
About on SuperTechFans
Microsoft Security Blog
Microsoft Security Blog
D
Docker
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
F
Fortinet All Blogs
U
Unit 42
C
Check Point Blog
Martin Fowler
Martin Fowler
有赞技术团队
有赞技术团队
博客园 - 叶小钗
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
酷 壳 – CoolShell
酷 壳 – CoolShell
Blog — PlanetScale
Blog — PlanetScale
大猫的无限游戏
大猫的无限游戏
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
阮一峰的网络日志
阮一峰的网络日志
MyScale Blog
MyScale Blog

陈少文的网站

巨变与机遇的未来十年 Kubernetes 平台管理软件压力测试方案 使用镜像部署 Hexo 静态页面 终于等到你 - GitHub 镜像仓库服务(ghcr.io) 一起来学 Go --(6)Interface 一起来学 Go --(5)Goroutine 和 Channel 什么是函数式编程 如何在 Kubernetes 集群集成 Kata 柯里化与偏函数 使用 PyGithub 自动创建 Label 软件产品是团队能力的输出 Helm 2 、Helm 3 比较 IoT 变现 Kubernetes 中的 DNS 服务 国内的 Helm 镜像源 Harbor 使用自签证书支持 Https 访问 DevOps 工具链之 Prow 如何使用 kfctl 安装 Kubeflow VS Code 无法下载 Go 插件的工具包 工程师更应具有服务精神 你不知道的 Docker 使用技巧 使用 Docker 运行 Tensorflow 论中国 什么是左移 如何清空 Git 仓库全部历史记录 一禅小和尚 有风吹过厨房 时间的玫瑰 如何在 CentOS 安装 GPU 驱动 开发 Tips(19)
同源策略与跨域访问
微信公众号 · 2017-06-14 · via 陈少文的网站

1. 同源策略

同源策略是浏览器的安全基石。
同源的定义,包括三个方面:

  • 协议相同
  • 域名相同
  • 端口相同

限制范围:

  • Cookie、LocalStorage 和 IndexDB 无法读取
  • DOM 无法获得
  • AJAX 请求不能发送

简单说,协议、域名、端口三者任意不同的两个 URL 之间不允许通信,范围包括获取对方 Cookie,DOM,发送 AJAX 请求。

2. 跨域通信

  • 共享 Cookie。一级域名相同,二级域名不同,可以共享 Cookie 实现跨域。
  • 片段识别符。http://x.com/x.html#data,URL# 后面的 data 指的就是片段标识符,iframe 可以获取到 data,从而实现跨域。
  • window.name。无论是否同源,只要在同一个窗口里,前一个网页设置了 window.name ,后一个网页可以读取它。
  • window.postMessage。跨文档通信 API ,允许跨窗口通信,不论这两个窗口是否同源。

3. AJAX

  • JSONP
    网页添加一个script元素,向服务器请求JSON数据,服务器收到请求后,将数据放在一个指定的回调函数里。但是,只能发GET请求。
  • WebSocket
    WebSocket是一种通信协议,使用ws://(非加密)和wss://(加密)作为协议前缀。该协议不实行同源政策,因为Origin字段可以设置请求源。
  • CORS
    CORS 需要浏览器和服务器同时支持,CORS 通信与同源的 AJAX 通信没有差别。
    浏览器一旦发现 AJAX 请求跨源,就会自动添加一些附加的头信息
    服务器端需要设置,(1)Access-Control-Allow-Origin 允许的源,(2)Access-Control-Allow-Credentials 是否发送 Cookie 和 HTTP 认证信息,(3)Access-Control-Expose-Headers 允许脚本访问的返回头。

安装

1
pip install django-cors-headers

settings.py配置

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
INSTALLED_APPS = (
    'corsheaders',
)
MIDDLEWARE = [
    'corsheaders.middleware.CorsMiddleware',
    'django.middleware.common.CommonMiddleware',
]
CORS_ALLOW_HEADERS = (
    'accept',
    'accept-encoding',
    'authorization',
    'content-type',
    'dnt',
    'origin',
    'user-agent',
    'x-csrftoken',
    'x-requested-with',
)

CORS_ORIGIN_ALLOW_ALL = True
CORS_ALLOW_CREDENTIALS = True

更详细的配置,可以去项目主页,Go

5. 参考