最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

JSONP跨域原理以及實現(xiàn)方法詳解

 更新時間:2022年06月09日 10:47:20   作者:佩奇烹飪家  
由于瀏覽器同源策略的限制,非同源下的請求,都會產(chǎn)生跨域問題,jsonp即是為了解決這個問題出現(xiàn)的一種簡便解決方案,下面這篇文章主要給大家介紹了關(guān)于JSONP跨域原理以及實現(xiàn)的相關(guān)資料,需要的朋友可以參考下

前言

在日常項目開發(fā)過程中,跨域以及如何解決跨域問題是前后端開發(fā)同學(xué)繞不開的話題。JSONP 跨域就是一種經(jīng)典的解決跨域問題的方案。

一、同源策略和跨域

1.1 同源策略

1.1.1 什么是同源

如果兩個頁面的協(xié)議,域名和端口都相同,則兩個頁面具有相同的源例如,下表給出了相對于 http://www.test.com/index.html 頁面的同源檢測:

1.1.2 什么是同源策略

同源策略(英文全稱 Same origin policy)是瀏覽器提供的一個安全功能。

MDN 官方給定的概念:同源策略限制了從同一個源加載的文檔或腳本如何與來自另一個源的資源進行交互。這是一個用于隔離潛在惡意文件的重要安全機制。

通俗的理解:瀏覽器規(guī)定,A 網(wǎng)站的 JavaScript,不允許和非同源的網(wǎng)站 C 之間,進行資源的交互,例如:

  • 無法讀取非同源網(wǎng)頁的 Cookie、LocalStorage 和 IndexedDB
  • 無法接觸非同源網(wǎng)頁的 DOM
  • 無法向非同源地址發(fā)送 AJAX 請求

1.2 跨域

1.2.1 什么是跨域

同源指的是兩個 URL 的協(xié)議、域名、端口一致,反之,則是跨域。

出現(xiàn)跨域的根本原因:瀏覽器的同源策略不允許非同源的 URL 之間進行資源的交互。

網(wǎng)頁:http://www.test.com/index.html

接口:http://www.api.com/userlist

1.2.2 瀏覽器對跨域請求的攔截

注意:瀏覽器允許發(fā)起跨域請求,但是,跨域請求回來的數(shù)據(jù),會被瀏覽器攔截,無法被頁面獲取到!

1.2.3 如何實現(xiàn)跨域數(shù)據(jù)請求

實現(xiàn)跨域數(shù)據(jù)請求方法有很多,比如JSONP、CORSpostMessageWebsocket、Nginx反向代理、window.name + iframe 、document.domain + iframe、location.hash + iframe等。其中最主要的三種解決方案,分別是 JSONP 和 CORS 和 Nginx 反向代理。

  • JSONP:出現(xiàn)的早,兼容性好(兼容低版本IE)。是前端程序員為了解決跨域問題,被迫想出來的一種臨時解決方案。缺點是只支持 GET 請求,不支持 POST 請求。
  • CORS:出現(xiàn)的較晚,它是 W3C 標準,屬于跨域 AJAX 請求的根本解決方案。支持 GET 和 POST 請求。缺點是不兼容某些低版本的瀏覽器。
  • Nginx反向代理:同源策略對服務(wù)器不加限制,是最簡單的跨域方式。只需要修改nginx的配置即可解決跨域問題,支持所有瀏覽器,支持 session,不需要修改任何代碼,并且不會影響服務(wù)器性能。

二、JSONP 概述

JSONP (JSON with Padding) 是 JSON 的一種“使用模式”,可用于解決主流瀏覽器的跨域數(shù)據(jù)訪問的問題。

2.1 JSONP原理

事先定義一個用于獲取跨域響應(yīng)數(shù)據(jù)的回調(diào)函數(shù),并通過沒有同源策略限制的script標簽發(fā)起一個請求(將回調(diào)函數(shù)的名稱放到這個請求的query參數(shù)里),然后服務(wù)端返回這個回調(diào)函數(shù)的執(zhí)行,并將需要響應(yīng)的數(shù)據(jù)放到回調(diào)函數(shù)的參數(shù)里,前端的script標簽請求到這個執(zhí)行的回調(diào)函數(shù)后會立馬執(zhí)行,于是就拿到了執(zhí)行的響應(yīng)數(shù)據(jù)。

2.2 優(yōu)點

  • 它不像XMLHttpRequest對象實現(xiàn)的Ajax請求那樣受到同源策略的限制
  • 它的兼容性更好,在更加古老的瀏覽器中都可以運行,不需要XMLHttpRequestActiveX的支持
  • 并且在請求完畢后可以通過調(diào)用callback的方式回傳結(jié)果

2.3 缺點

  • 只支持GET請求而不支持 POST 等其它類型的 HTTP 請求
  • 它只支持跨域 HTTP 請求這種情況,不能解決不同域的兩個頁面之間如何進行JavaScript 調(diào)用的問題

三、JSONP 應(yīng)用流程

  • 設(shè)定一個script標簽

    <script src="http://jsonp.js?callback=cb"></script>
    
    // 或
    
    let script = document.createElement('script');
    script.src = "http://jsonp.js?callback=cb";
    body.append(script)
  • callback定義了一個函數(shù)名,而遠程服務(wù)端通過調(diào)用指定的函數(shù)并傳入?yún)?shù)來實現(xiàn)傳遞參數(shù),將function(response)傳遞回客戶端
router.get('/', function (req, res, next) {
    (() => {
        const data = {
            x: 10
        };
        let params = req.query;
        if (params.callback) {
            let callback = params.callback;
            console.log(params.callback);
            res.send(`${callback}(${JSON.stringify(data.x)})`);
        } else {
            res.send('err');
        }
    })();
});
  • 客戶端接收到返回的 JS 腳本,開始解析和執(zhí)行function(response)

四、JSONP 實現(xiàn)

3.1 簡單的實例:

一個簡單的 JSONP 實現(xiàn),其實就是拼接URL,然后將動態(tài)添加一個script元素到頭部。

前端 JSONP 方法示例:

function jsonp(req) {
    var script = document.createElement('script');
    var url = req.url + '?callback=' + req.callback.name;
    script.src = url;
    document.getElementsByTagName('head')[0].appendChild(script);
}

前端 JS 示例:

function hello(res){
    alert('hello ' + res.data);
}
jsonp({
    url : '',
    callback : hello 
});

服務(wù)器端代碼:

var http = require('http');
var urllib = require('url');

var port = 8080;
var data = {'data':'world'};

http.createServer(function(req,res){
    var params = urllib.parse(req.url,true);
    if(params.query.callback){
        console.log(params.query.callback);
        // jsonp
        var str = params.query.callback + '(' + JSON.stringify(data) + ')';
        res.end(str);
    } else {
        res.end();
    }
    
}).listen(port,function(){
    console.log('jsonp server is on');
});

3.2 可靠的 JSONP 實例:

(function (global) {
    var id = 0,
        container = document.getElementsByTagName("head")[0];

    function jsonp(options) {
        if(!options || !options.url) return;

        var scriptNode = document.createElement("script"),
            data = options.data || {},
            url = options.url,
            callback = options.callback,
            fnName = "jsonp" + id++;

        // 添加回調(diào)函數(shù)
        data["callback"] = fnName;

        // 拼接url
        var params = [];
        for (var key in data) {
            params.push(encodeURIComponent(key) + "=" + encodeURIComponent(data[key]));
        }
        url = url.indexOf("?") > 0 ? (url + "&") : (url + "?");
        url += params.join("&");
        scriptNode.src = url;

        // 傳遞的是一個匿名的回調(diào)函數(shù),要執(zhí)行的話,暴露為一個全局方法
        global[fnName] = function (ret) {
            callback && callback(ret);
            container.removeChild(scriptNode);
            delete global[fnName];
        }

        // 出錯處理
        scriptNode.onerror = function () {
            callback && callback({error:"error"});
            container.removeChild(scriptNode);
            global[fnName] && delete global[fnName];
        }

        scriptNode.type = "text/javascript";
        container.appendChild(scriptNode)
    }

    global.jsonp = jsonp;

})(this);

使用示例:

jsonp({
    url : "www.example.com",
    data : {id : 1},
    callback : function (ret) {
        console.log(ret);
    }
});

五、JSONP安全性問題

5.1 CSRF攻擊

前端構(gòu)造一個惡意頁面,請求JSONP接口,收集服務(wù)端的敏感信息。如果JSONP接口還涉及一些敏感操作或信息(比如登錄、刪除等操作),那就更不安全了。

解決方法:驗證JSONP的調(diào)用來源(Referer),服務(wù)端判斷 Referer 是否是白名單,或者部署隨機 Token 來防御。

5.2 XSS漏洞

不嚴謹?shù)?nbsp;content-type 導(dǎo)致的 XSS 漏洞,想象一下 JSONP 就是你請求 http://abc.com?callback=douniwan, 然后返回 douniwan({ data }),那假如請求 http://abc.com?callback=<script>alert(1)</script> 不就返回 <script>alert(1)</script>({ data })了嗎,如果沒有嚴格定義好 Content-Type( Content-Type: application/json ),再加上沒有過濾 callback 參數(shù),直接當 HTML 解析了,就是一個赤裸裸的 XSS 了。

解決方法:嚴格定義 Content-Type: application/json,然后嚴格過濾 callback 后的參數(shù)并且限制長度(進行字符轉(zhuǎn)義,例如<換成&lt,>換成&gt)等,這樣返回的腳本內(nèi)容會變成文本格式,腳本將不會執(zhí)行。

5.3 服務(wù)器被黑,返回一串惡意執(zhí)行的代碼

可以將執(zhí)行的代碼轉(zhuǎn)發(fā)到服務(wù)端進行校驗 JSONP 內(nèi)容校驗,再返回校驗結(jié)果。

參考

前端也需要了解的 JSONP 安全

跨域與JSONP_小小段的博客-CSDN博客

跨域資源共享 CORS 詳解 - 阮一峰的網(wǎng)絡(luò)日志

總結(jié)

到此這篇關(guān)于JSONP跨域原理以及實現(xiàn)的文章就介紹到這了,更多相關(guān)JSONP跨域內(nèi)容請搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持腳本之家!

相關(guān)文章

  • 深入理解JavaScript 箭頭函數(shù)

    深入理解JavaScript 箭頭函數(shù)

    ES6標準新增了一種新的函數(shù):Arrow Function(箭頭函數(shù))。為什么叫Arrow Function?因為它的定義用的就是一個箭頭。下面我們來一起學(xué)習(xí)一下吧
    2019-05-05
  • Js刪除數(shù)組中某一項或幾項的幾種方法(推薦)

    Js刪除數(shù)組中某一項或幾項的幾種方法(推薦)

    下面小編就為大家?guī)硪黄狫s刪除數(shù)組中某一項或幾項的幾種方法(推薦)。小編覺得挺不錯的,現(xiàn)在就分享給大家,也給大家做個參考。一起跟隨小編過來看看吧
    2016-07-07
  • JavaScript入門之事件、cookie、定時等

    JavaScript入門之事件、cookie、定時等

    本文從上一篇文章結(jié)束的地方開始,解釋其他的一些基本的JavaScript語言概念,繼續(xù)為初學(xué)者提供對語言的基礎(chǔ)理解
    2011-10-10
  • 如何學(xué)習(xí)Javascript入門指導(dǎo)

    如何學(xué)習(xí)Javascript入門指導(dǎo)

    首先要說明的是,咱現(xiàn)在不是高手,最多還是一個半桶水,算是入了JS的門
    2013-11-11
  • js 實現(xiàn)復(fù)制到粘貼板的功能代碼

    js 實現(xiàn)復(fù)制到粘貼板的功能代碼

    主要是用到了 window.clipboardData.setData("Text",copyText);
    2010-05-05
  • 簡述JavaScript中正則表達式的使用方法

    簡述JavaScript中正則表達式的使用方法

    這篇文章主要介紹了JavaScript中正則表達式的使用方法,正則表達式是JS進階學(xué)習(xí)中的重要知識,本文簡述了JS對正則表達式的支持情況,需要的朋友可以參考下
    2015-06-06
  • javascript學(xué)習(xí)指南之回調(diào)問題

    javascript學(xué)習(xí)指南之回調(diào)問題

    回調(diào)函數(shù)被認為是一種高級函數(shù),一種被作為參數(shù)傳遞給另一個函數(shù)(在這稱作"otherFunction")的高級函數(shù),回調(diào)函數(shù)會在otherFunction內(nèi)被調(diào)用(或執(zhí)行)。回調(diào)函數(shù)的本質(zhì)是一種模式(一種解決常見問題的模式),因此回調(diào)函數(shù)也被稱為回調(diào)模式。
    2016-04-04
  • 舉例講解JavaScript中關(guān)于對象操作的相關(guān)知識

    舉例講解JavaScript中關(guān)于對象操作的相關(guān)知識

    這篇文章主要介紹了舉例講解javaScript中關(guān)于對象操作的相關(guān)知識,"一切皆對象"是學(xué)習(xí)JS過程中經(jīng)??梢砸姷降囊痪湓?本文便用一些小例子來講解JS中的對象操作,需要的朋友可以參考下
    2015-11-11
  • 淺談JavaScript事件的屬性列表

    淺談JavaScript事件的屬性列表

    本文向大家簡單介紹了javascript事件的屬性列表,非常的詳細,推薦給有相同需求的小伙伴們。
    2015-03-03
  • 詳解js加減乘除精確計算

    詳解js加減乘除精確計算

    這篇文章主要介紹了js加減乘除精確計算,文中通過示例代碼介紹的非常詳細,對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧
    2019-03-03

最新評論

雷波县| 淮阳县| 孝昌县| 南和县| 旬邑县| 萨迦县| 余江县| 阳东县| 敦化市| 沽源县| 阜康市| 关岭| 巴林右旗| 邢台市| 杂多县| 黄龙县| 临澧县| 崇明县| 宽城| 浏阳市| 常山县| 巴里| 夏河县| 新安县| 吉木乃县| 长沙县| 施甸县| 闸北区| 龙里县| 化隆| 上犹县| 太湖县| 台山市| 昂仁县| 玉林市| 德令哈市| 延长县| 屯昌县| 宕昌县| 耿马| 新龙县|