springboot跨域如何設(shè)置SameSite的實現(xiàn)
前言
今天記錄一個前段時間遇到的一個小問題的解決方法, 跨域!!!
相信跨域這個問題, 做開發(fā)的或多或少都遇到過, 而且已經(jīng)有很多博主已經(jīng)分享了相關(guān)的內(nèi)容, 這次我用他們的方式都沒有解決到, 所以記錄一下.
問題
我們公司有個系統(tǒng)的域名跟主系統(tǒng)的域名不一致, 但是我們又需要把所有的系統(tǒng)都集成在一個框架下面, 使用的是iframe技術(shù)來實現(xiàn). 使用單點登錄來做所有系統(tǒng)的登錄. 這樣的設(shè)計就導(dǎo)致我們訪問域名不同的系統(tǒng)的時候, 會有跨域的問題. 通常的解決方式這樣, 在springboot里面設(shè)置跨域攔截器, 可以實現(xiàn)跨域訪問.

但是, 但是, 我們使用了這個配置之后, 依然無法實現(xiàn)登錄, 最明顯的一個問題就是每次請求的sessionid都不一樣, 即使是同一個頁面的多個請求, sessionid也不一樣.這樣我們就無法通過session來保留會話.
解決方法
經(jīng)過老夫不懈的Google, 最開始定位到問題的原因是因為Google瀏覽器的SameSite屬性導(dǎo)致的. Chrome 51 開始,瀏覽器的 Cookie 新增加了一個SameSite屬性,用來防止 CSRF 攻擊和用戶追蹤。這個屬性有3個值, 具體的介紹可以看這篇文章 里面講的很詳細(xì).
我們選擇的是直接關(guān)閉這個屬性,設(shè)置為None, 就像這樣:
response.setHeader("Set-Cookie", "SameSite=None;Secure;JSESSIONID=xxx");
注意, 上面的代碼有個坑
這樣設(shè)置時候, 我們期望的是一個請求后, cookie里面能夠設(shè)置JSESSIONID. 然而, 并沒有達(dá)到我們的預(yù)期效果
在老夫的頭發(fā)快抓完的時候, 在反反復(fù)復(fù)的閱讀了上面的那篇文章之后, 老夫抱著嘗試的心態(tài)改了一下上面的代碼, 如下:
response.setHeader("Set-Cookie", "JSESSIONID=xxx;SameSite=None;Secure");
仔細(xì)看, 僅僅是JSESSIONID的位置改變了一下. 然后就成功了, 蒼天啊~ 大地啊~僅僅是一個位置啊~~~~~~~
到此這篇關(guān)于springboot跨域如何設(shè)置SameSite的實現(xiàn)的文章就介紹到這了,更多相關(guān)springboot跨域設(shè)置SameSite內(nèi)容請搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持腳本之家!
相關(guān)文章
mybatis-plus內(nèi)置雪花算法主鍵重復(fù)問題解決
本文主要介紹了mybatis-plus內(nèi)置雪花算法主鍵重復(fù)問題解決,文中通過示例代碼介紹的非常詳細(xì),對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧2023-09-09
Spring中配置和讀取多個Properties文件的方式方法
本篇文章主要介紹了Spring中配置和讀取多個Properties文件的方式方法,具有一定的參考價值,感興趣的小伙伴們可以參考一下。2017-04-04
SpringMVC九大組件之HandlerMapping詳解
這篇文章主要介紹了SpringMVC九大組件之HandlerMapping詳解,HandlerMapping 叫做處理器映射器,它的作用就是根據(jù)當(dāng)前 request 找到對應(yīng)的 Handler 和 Interceptor,然后封裝成一個 HandlerExecutionChain 對象返回,需要的朋友可以參考下2023-09-09

