SpringBoot2.6.13+Java8跨域配置實(shí)踐
方案一:基于WebMvcConfigurer的配置
import org.springframework.context.annotation.Configuration;
import org.springframework.web.servlet.config.annotation.CorsRegistry;
import org.springframework.web.servlet.config.annotation.WebMvcConfigurer;
/**
* 全局跨域配置類
* <p>
* 說明:
* 1. 使用 @Configuration 注解,讓 Spring 在啟動(dòng)時(shí)加載此配置
* 2. 實(shí)現(xiàn) WebMvcConfigurer 接口,重寫 addCorsMappings 方法
* 3. 適用于 Spring MVC 項(xiàng)目
* <p>
* 注意:
* - 如果項(xiàng)目中同時(shí)使用了 Spring Security,需要在 Security 配置中允許跨域
* - 生產(chǎn)環(huán)境請將 allowedOriginPatterns 替換為具體的域名,不要使用 "*"
*/
@Configuration
public class GlobalCorsConfig implements WebMvcConfigurer {
// 定義允許的方法常量
private static final String[] ALLOWED_METHODS = {
"GET", // 讀取
"POST", // 創(chuàng)建
"PUT", // 完全更新
"PATCH", // 部分更新
"DELETE", // 刪除
"OPTIONS" // CORS 預(yù)檢請求(必須)
};
/**
* 配置跨域規(guī)則
*
* @param registry CORS 注冊器,用于配置跨域規(guī)則
*/
@Override
public void addCorsMappings(CorsRegistry registry) {
// 添加跨域映射規(guī)則
registry.addMapping("/**") // 匹配所有請求路徑
// 允許的源(域名)配置
// 注意:當(dāng) allowCredentials 為 true 時(shí),不能使用 "*"
// 開發(fā)環(huán)境可以使用通配符,生產(chǎn)環(huán)境請?zhí)鎿Q為具體域名
.allowedOriginPatterns("*")
// 允許的 HTTP 方法
.allowedMethods(ALLOWED_METHODS)
// 允許的請求頭
// 如果前端需要攜帶自定義頭,需要在這里添加,如 "X-Token"
.allowedHeaders("*")
// 是否允許攜帶憑證(如 Cookies、Authorization 頭等)
// 注意:如果設(shè)置為 true,則 allowedOriginPatterns 不能為 "*"
.allowCredentials(false)
// 預(yù)檢請求的緩存時(shí)間(單位:秒)
// 在這個(gè)時(shí)間內(nèi),同一請求的預(yù)檢請求不再發(fā)送
.maxAge(3600)
// 暴露給前端的響應(yīng)頭
// 如果前端需要訪問某些自定義響應(yīng)頭,需要在這里暴露
.exposedHeaders("Authorization", "X-Token");
}
}
方案二:基于CorsFilter的配置(更靈活)
import org.springframework.context.annotation.Bean;
import org.springframework.context.annotation.Configuration;
import org.springframework.web.cors.CorsConfiguration;
import org.springframework.web.cors.UrlBasedCorsConfigurationSource;
import org.springframework.web.filter.CorsFilter;
import java.util.Arrays;
/**
* 基于 CorsFilter 的跨域配置
* <p>
* 優(yōu)點(diǎn):
* 1. 優(yōu)先級更高,會(huì)在 Spring Security 之前執(zhí)行
* 2. 可以更靈活地配置,支持動(dòng)態(tài)源
* 3. 適用于所有請求,包括靜態(tài)資源
* <p>
* 適用場景:
* 1. 需要更細(xì)粒度的跨域控制
* 2. 項(xiàng)目同時(shí)使用了 Spring Security
* 3. 需要根據(jù)請求動(dòng)態(tài)判斷是否允許跨域
*/
@Configuration
public class CorsFilterConfig {
// 定義允許的方法常量
private static final String[] ALLOWED_METHODS = {
"GET", // 讀取
"POST", // 創(chuàng)建
"PUT", // 完全更新
"PATCH", // 部分更新
"DELETE", // 刪除
"OPTIONS" // CORS 預(yù)檢請求(必須)
};
/**
* 創(chuàng)建 CorsFilter Bean
*
* @return CorsFilter 跨域過濾器
*/
@Bean
public CorsFilter corsFilter() {
// 創(chuàng)建 CORS 配置對象
CorsConfiguration config = new CorsConfiguration();
// 設(shè)置是否允許攜帶憑證
// 注意:如果設(shè)置為 true,則不能使用 addAllowedOrigin("*")
config.setAllowCredentials(false);
// 設(shè)置允許的源(域名)
// 開發(fā)環(huán)境可以使用 "*",生產(chǎn)環(huán)境請?zhí)鎿Q為具體域名
config.addAllowedOriginPattern("*");
// 設(shè)置允許的 HTTP 方法
config.setAllowedMethods(Arrays.asList(ALLOWED_METHODS));
// 設(shè)置允許的請求頭
config.setAllowedHeaders(Arrays.asList(
"Origin", "Content-Type", "Accept", "Authorization",
"X-Requested-With", "X-Token", "Cache-Control"
));
// 設(shè)置暴露給前端的響應(yīng)頭
config.setExposedHeaders(Arrays.asList(
"Authorization", "X-Token", "Content-Disposition"
));
// 設(shè)置預(yù)檢請求的緩存時(shí)間(單位:秒)
config.setMaxAge(3600L);
// 創(chuàng)建基于 URL 的 CORS 配置源
UrlBasedCorsConfigurationSource source = new UrlBasedCorsConfigurationSource();
// 注冊 CORS 配置,應(yīng)用到所有路徑
source.registerCorsConfiguration("/**", config);
// 創(chuàng)建并返回 CorsFilter
return new CorsFilter(source);
}
}
方案三:生產(chǎn)環(huán)境推薦配置(帶環(huán)境區(qū)分)
import org.springframework.beans.factory.annotation.Value;
import org.springframework.context.annotation.Bean;
import org.springframework.context.annotation.Configuration;
import org.springframework.web.cors.CorsConfiguration;
import org.springframework.web.cors.UrlBasedCorsConfigurationSource;
import org.springframework.web.filter.CorsFilter;
import java.util.Arrays;
import java.util.List;
/**
* 生產(chǎn)環(huán)境跨域配置(帶環(huán)境區(qū)分)
* <p>
* 特點(diǎn):
* 1. 通過配置文件區(qū)分開發(fā)和生產(chǎn)環(huán)境
* 2. 開發(fā)環(huán)境允許所有源,生產(chǎn)環(huán)境只允許指定域名
* 3. 支持多個(gè)允許的域名
*/
@Configuration
public class EnvironmentBasedCorsConfig {
// 定義允許的方法常量
private static final String[] ALLOWED_METHODS = {
"GET", // 讀取
"POST", // 創(chuàng)建
"PUT", // 完全更新
"PATCH", // 部分更新
"DELETE", // 刪除
"OPTIONS" // CORS 預(yù)檢請求(必須)
};
/**
* 應(yīng)用運(yùn)行環(huán)境
* 在 application.yml 中配置:env: dev/prod
*/
@Value("${env:dev}")
private String environment;
/**
* 生產(chǎn)環(huán)境允許的域名列表
* 在 application.yml 中配置:cors.allowed-origins: https://domain1.com,https://domain2.com
*/
@Value("${cors.allowed-origins:}")
private List<String> allowedOrigins;
@Bean
public CorsFilter corsFilter() {
CorsConfiguration config = new CorsConfiguration();
// 根據(jù)環(huán)境設(shè)置不同的配置
if ("prod".equalsIgnoreCase(environment)) {
// 生產(chǎn)環(huán)境配置
config.setAllowCredentials(true);
// 設(shè)置允許的具體域名
if (allowedOrigins != null && !allowedOrigins.isEmpty()) {
allowedOrigins.forEach(config::addAllowedOriginPattern);
} else {
// 如果沒有配置,默認(rèn)不允許任何跨域(安全考慮)
config.addAllowedOriginPattern(""); // 空字符串表示不允許
}
} else {
// 開發(fā)/測試環(huán)境配置
config.setAllowCredentials(false);
config.addAllowedOriginPattern("*");
}
// 公共配置
config.setAllowedMethods(Arrays.asList(ALLOWED_METHODS));
config.setAllowedHeaders(Arrays.asList(
"Origin", "Content-Type", "Accept", "Authorization",
"X-Requested-With", "X-Token", "Cache-Control"
));
config.setExposedHeaders(Arrays.asList("Authorization", "X-Token"));
config.setMaxAge(3600L);
UrlBasedCorsConfigurationSource source = new UrlBasedCorsConfigurationSource();
source.registerCorsConfiguration("/**", config);
return new CorsFilter(source);
}
}
對應(yīng)的application.yml配置
# 應(yīng)用配置 spring: application: name: your-application-name # 跨域配置(用于方案三) env: dev # 環(huán)境:dev-開發(fā),prod-生產(chǎn) # 生產(chǎn)環(huán)境允許的域名(多個(gè)用逗號分隔) cors: allowed-origins: https://www.yourdomain.com, https://api.yourdomain.com, http://localhost:3000 # 開發(fā)時(shí)保留
編碼規(guī)則說明
這里以HTTP方法的跨域規(guī)則為例說明,其他所有可使用通配符的配置都是如此:
// 不推薦:過于寬松
config.addAllowedMethod("*");
// 推薦:明確列出需要的 HTTP 方法
config.setAllowedMethods(Arrays.asList("GET", "POST", "PUT", "DELETE", "OPTIONS"));
| 對比項(xiàng) | 通配符* | 具體方法列表 |
|---|---|---|
| 安全性 | 較低(允許所有方法) | 較高(最小權(quán)限原則) |
| 清晰度 | 不明確允許哪些方法 | 明確列出允許的方法 |
| 兼容性 | 瀏覽器都支持 | 瀏覽器都支持 |
| 維護(hù)性 | 簡單但模糊 | 清晰易于維護(hù) |
| 推薦度 | ??☆☆☆ | ????? |
使用建議
- 開發(fā)環(huán)境:使用方案一或方案二,配置簡單
- 生產(chǎn)環(huán)境:使用方案三,嚴(yán)格控制允許的域名
- 如果使用 Spring Security:推薦使用方案二(CorsFilter),因?yàn)樗膱?zhí)行順序更靠前
如果需要攜帶憑證(如 Cookies):
- 將
allowCredentials設(shè)置為true - 將
allowedOriginPatterns("*")改為具體的域名列表
總結(jié)
以上為個(gè)人經(jīng)驗(yàn),希望能給大家一個(gè)參考,也希望大家多多支持腳本之家。
相關(guān)文章
springboot部署linux訪問服務(wù)器資源的方法
這篇文章主要介紹了springboot部署linux訪問服務(wù)器資源,部署springboot項(xiàng)目至服務(wù)器用了幾種不同方法,文中給大家詳細(xì)介紹,需要的朋友可以參考下2019-12-12
Java設(shè)計(jì)模式之備忘錄模式實(shí)現(xiàn)對象狀態(tài)的保存和恢復(fù)
本文介紹Java設(shè)計(jì)模式之備忘錄模式,該模式可以實(shí)現(xiàn)對象狀態(tài)的保存和恢復(fù)。通過詳細(xì)講解備忘錄模式的原理、實(shí)現(xiàn)方法和應(yīng)用場景,幫助讀者深入理解該設(shè)計(jì)模式,并提供示例代碼和技巧,便于讀者實(shí)際應(yīng)用2023-04-04
mybatis之調(diào)用帶輸出參數(shù)的存儲(chǔ)過程(Oracle)
這篇文章主要介紹了mybatis調(diào)用帶輸出參數(shù)的存儲(chǔ)過程(Oracle),具有很好的參考價(jià)值,希望對大家有所幫助,如有錯(cuò)誤或未考慮完全的地方,望不吝賜教2023-11-11
Java 中 Form表單數(shù)據(jù)的兩種提交方式
本文給大家分享java中form表單數(shù)據(jù)的兩種提交方式,分別是get從制定的服務(wù)器中獲取數(shù)據(jù),pos方式提交數(shù)據(jù)給指定的服務(wù)器處理,本文給大家介紹的非常詳細(xì),需要的朋友參考下吧2016-12-12
ProtoStuff不支持BigDecimal序列化及反序列化詳解
這篇文章主要為大家介紹了ProtoStuff不支持BigDecimal序列化/反序列化,有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進(jìn)步,早日升職加薪2022-08-08
Java入門學(xué)習(xí)之環(huán)境變量與程序運(yùn)行原理詳解
Java是一種廣泛使用的面向?qū)ο缶幊陶Z言,具有跨平臺(tái)、可移植性和安全性等特點(diǎn),這篇文章主要介紹了Java入門學(xué)習(xí)之環(huán)境變量與程序運(yùn)行原理的相關(guān)資料,文中通過代碼介紹的非常詳細(xì),需要的朋友可以參考下2025-07-07
詳解Java創(chuàng)建多線程的四種方式以及優(yōu)缺點(diǎn)
這篇文章主要介紹了Java創(chuàng)建多線程的四種方式以及優(yōu)缺點(diǎn),文中通過示例代碼介紹的非常詳細(xì),對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧2020-11-11

