同源策略[same origin policy]是浏览器的一个安全功能,不一样源的客户端脚本在没有明确受权的状况下,不能读写对方资源。 同源策略是浏览器安全的基石。html
源[origin]就是协议、域名和端口号。例如:http://www.baidu.com:80 这个URL。java
若地址里面的协议、域名和端口号均相同则属于同源。spring
例如判断下面的URL
是否与 http://www.a.com/test/index.html 同源跨域
JS
不能读写加载的内容。如嵌入到页面中的<script src="..."></script>
,<img>
,<link>
,<iframe>
等。受前面所讲的浏览器同源策略的影响,不是同源的脚本不能操做其余源下面的对象。想要操做另外一个源下的对象就须要跨域。 在同源策略的限制下,非同源的网站之间不能发送 AJAX
请求。浏览器
降域安全
能够经过设置 document.damain='a.com'
,浏览器就会认为它们都是同一个源。想要实现以上任意两个页面之间的通讯,两个页面必须都设置documen.damain='a.com'
。服务器
JSONP
跨域cookie
CORS
跨域app
为了解决浏览器同源问题,W3C
提出了跨源资源共享,即 CORS
(Cross-Origin Resource Sharing)。cors
CORS
作到了以下两点:
CORS
接口,就能够跨源通讯基于这两点,CORS
将请求分为两类:简单请求和非简单请求。
在CORS
出现前,发送HTTP
请求时在头信息中不能包含任何自定义字段,且 HTTP
头信息不超过如下几个字段:
Accept
Accept-Language
Content-Language
Last-Event-ID
Content-Type
只限于 [application/x-www-form-urlencoded
、multipart/form-data
、text/plain
] 类型一个简单的请求例子:
GET /test HTTP/1.1 Accept: */* Accept-Encoding: gzip, deflate, sdch, br Origin: http://www.examples.com Host: www.examples.com
对于简单请求,CORS
的策略是请求时在请求头中增长一个Origin
字段,服务器收到请求后,根据该字段判断是否容许该请求访问。
Access-Control-Allow-Origin
字段,并返回正确的结果 ;Access-Control-Allow-Origin
字段 。除了上面提到的 Access-Control-Allow-Origin
,还有几个字段用于描述 CORS
返回结果 :
Access-Control-Allow-Credentials
: 可选,用户是否能够发送、处理 cookie
;Access-Control-Expose-Headers
:可选,可让用户拿到的字段。有几个字段不管设置与否均可以拿到的,包括:Cache-Control
、Content-Language
、Content-Type
、Expires
、Last-Modified
、Pragma
。对于非简单请求的跨源请求,浏览器会在真实请求发出前,增长一次OPTION
请求,称为预检请求(preflight request
)。预检请求将真实请求的信息,包括请求方法、自定义头字段、源信息添加到 HTTP 头信息字段中,询问服务器是否容许这样的操做。
例如一个DELETE
请求:
OPTIONS /test HTTP/1.1 Origin: http://www.examples.com Access-Control-Request-Method: DELETE Access-Control-Request-Headers: X-Custom-Header Host: www.examples.com
与 CORS
相关的字段有:
HTTP
方法 Access-Control-Request-Method
;Access-Control-Request-Headers
。服务器收到请求时,须要分别对 Origin
、Access-Control-Request-Method
、Access-Control-Request-Headers
进行验证,验证经过后,会在返回 HTTP
头信息中添加 :
Access-Control-Allow-Origin: http://www.examples.com Access-Control-Allow-Methods: GET, POST, PUT, DELETE Access-Control-Allow-Headers: X-Custom-Header Access-Control-Allow-Credentials: true Access-Control-Max-Age: 1728000
他们的含义分别是:
当预检请求经过后,浏览器会发送真实请求到服务器。这就实现了跨源请求。
@CrossOrigin
注解实现#
若是想要对某一接口配置 CORS
,能够在方法上添加 @CrossOrigin
注解 :
@CrossOrigin(origins = {"http://localhost:9000", "null"}) @RequestMapping(value = "/test", method = RequestMethod.GET) public String greetings() { return "{\"project\":\"just a test\"}"; }
#
若是想对一系列接口添加 CORS 配置,能够在类上添加注解,对该类声明全部接口都有效:
@CrossOrigin(origins = {"http://localhost:9000", "null"}) @RestController @SpringBootApplication public class SpringBootCorsTestApplication { }
#
若是想添加全局配置,则须要添加一个配置类 :
@Configuration public class WebMvcConfig extends WebMvcConfigurerAdapter { @Override public void addCorsMappings(CorsRegistry registry) { registry.addMapping("/**") .allowedOrigins("*") .allowedMethods("POST", "GET", "PUT", "OPTIONS", "DELETE") .maxAge(3600) .allowCredentials(true); } }
另外,还能够经过添加 Filter 的方式,配置 CORS 规则,并手动指定对哪些接口有效。
@Bean public FilterRegistrationBean corsFilter() { UrlBasedCorsConfigurationSource source = new UrlBasedCorsConfigurationSource(); CorsConfiguration config = new CorsConfiguration(); config.setAllowCredentials(true); config.addAllowedOrigin("http://localhost:9000"); config.addAllowedOrigin("null"); config.addAllowedHeader("*"); config.addAllowedMethod("*"); source.registerCorsConfiguration("/**", config); // CORS 配置对全部接口都有效 FilterRegistrationBean bean = newFilterRegistrationBean(new CorsFilter(source)); bean.setOrder(0); return bean; }
不管是经过哪一种方式配置 CORS
,其实都是在构造 CorsConfiguration
。 一个 CORS
配置用一个 CorsConfiguration
类来表示,它的定义以下:
public class CorsConfiguration { private List<String> allowedOrigins; private List<String> allowedMethods; private List<String> allowedHeaders; private List<String> exposedHeaders; private Boolean allowCredentials; private Long maxAge; }
Spring
中对 CORS
规则的校验,都是经过委托给 DefaultCorsProcessor
实现的。
DefaultCorsProcessor
处理过程以下:
Header
中是否包含 Origin
。若是包含则说明为 CORS
请求,转到 2;不然,说明不是 CORS
请求,不做任何处理。response
的 Header
是否已经包含 Access-Control-Allow-Origin
,若是包含,证实已经被处理过了, 转到 3,不然再也不处理。CORS
规则,若是没有配置,且是预检请求,则拒绝该请求,若是没有配置,且不是预检请求,则交给负责该请求的类处理。若是配置了,则对该请求进行校验。校验就是根据 CorsConfiguration
这个类的配置进行判断:
origin
是否合法method
是否合法header
是否合法response header
中添加响应的字段,并交给负责该请求的类处理,若是不合法,则拒绝该请求。