跨域

作者: 辉夜乀 | 来源:发表于2017-04-26 10:15 被阅读75次
    有以下几个问题
    1. 什么是同源策略
    2. 什么是跨域?跨域有几种实现形式
    3. JSONP 的原理是什么
    4. CORS是什么

    我们先描述一个场景,小明是一个中国人,他想购买美国的商品,可是小明是用人民币的,而美国是用美元的,无法购买。怎么办呢,小明有以下几种方法打到购买的目的:

    • 找代购
    • 建立中美自由贸易
    • 用黄金购买
    • 发布求购信息,等某个美国人主动联系

    这是一个浏览器跨域的比喻。

    我们来回答开头的4个问题。

    1: 什么是同源策略

    浏览器出于安全方面的考虑,只允许与本域下的接口交互。不同源的客户端脚本在没有明确授权的情况下,不能读写对方的资源。

    本域要同时满足以下条件:

    • 同协议:如都是http或者https
    • 同域名:如都是http://jirengu.com/ahttp://jirengu.com/b
    • 同端口:如都是80端口

    对应上面场景里的情况就是,要使用同种货币才能购买,比如小明可以在国内用人民币购买商品,因为国内是用人民币交易的。

    2: 什么是跨域?跨域有几种实现形式

    跨域就是不同域下的接口交互。(相当于中国的小明想购买美国的商品。)

    跨域的实现形式有

    • jsonp (相当于找代购)
    • cors (相当于建立中美自由贸易)
    • 降域 (相当于用黄金购买)
    • postMessage (相当于发布求购信息,等某个美国人主动联系)

    3: JSONP 的原理是什么

    Web页面上调用js文件时不受跨域的影响(不仅如此,我们还发现凡是拥有”src”这个属性的标签都拥有跨域的能力,比如<script>、<img>、<iframe>);

    jsonp就是利用了<script src="xxxx"> </script>这个标签不受跨域影响。
    (<script> 相当于代购)

    话不多说,直接上代码解释,看注释:

    前端代码

    <script>
      
      $('.change').addEventListener('click', function(){ //给元素绑定事件
        var script = document.createElement('script');  //点击事件后,创造一个script元素
        script.src = 'http://127.0.0.1/getNews?callback=appendHtml'; 
            /*设置script元素的src属性,?前面的是协议,域名,接口。
              ?后面是用户传递的一个callback参数
            */
        document.head.appendChild(script);   //把script元素添加到页面上
      })
      function appendHtml(news){      // 声明包裹数据的函数
        var html = '';
        for( var i=0; i<news.length; i++){
          html += '<li>' + news[i] + '</li>';
        }
        console.log(html);
        $('.news').innerHTML = html;
      }
      function $(id){
        return document.querySelector(id);
      }
    </script>
    

    后端router.js

    app.get('/getNews', function(req, res) {
    
        var news = [
            "第11日前瞻:中国冲击4金 博尔特再战200米羽球",
            "正直播柴飚/洪炜出战 男双力争会师决赛",
            "女排将死磕巴西!郎平安排男陪练模仿对方核心",
            "没有中国选手和巨星的110米栏 我们还看吗?",
            "中英上演奥运金牌大战",
            "博彩赔率挺中国夺回第二纽约时报:中国因对手服禁药而丢失的奖牌最多",
            "最“出柜”奥运?同性之爱闪耀里约",
            "下跪拜谢与洪荒之力一样 都是真情流露"
        ]
        var data = [];
        for (var i = 0; i < 3; i++) {
            var index = parseInt(Math.random() * news.length);
            data.push(news[index]);
            news.splice(index, 1);
        }
    
        var cb = req.query.callback;    //获取callback参数内的值
        if (cb) {
            res.send(cb + '(' + JSON.stringify(data) + ')');
            //如果callback参数的值存在,就用它做函数名包裹数据,再发送
        } else {
            res.send(data);
            //如果没有callback参数,数据就直接发送
        }
    })
    

    jsonp就是获取一段代码,用js去执行,
    前端向后端发送一个参数,后端用这个参数封装数据,发回来,前端再执行

    jsonp需要前后端配合,后端同意才能跨域,没有安全问题

    4: CORS是什么

    CORS:全称为 Cross Origin Resource Sharing,跨域资源共享,是一种 ajax 跨域请求资源的方式,支持现代浏览器,IE支持10以上。

    CORS的实现方式是,在后端的响应头添加一个
    Access-Control-Allow-Origin 属性,属性的值是允许的域名。它的好处是前端的请求就是ajax,不需要修改,只要后端开访问权限即可,很方便。

    代码实例

    <!DOCTYPE html>
    <html>
    
    <head>
        <meta charset="utf-8">
        <meta http-equiv="X-UA-Compatible" content="IE=edge,chrome=1">
        <title>news</title>
        <style>
            .container {
                width: 900px;
                margin: 0 auto;
            }
        </style>
    </head>
    
    <body>
        <div class="container">
            <ul class="news">
                <li>第11日前瞻:中国冲击4金 博尔特再战</li>
                <li>男双力争会师决赛 </li>
                <li>女排将死磕巴西!</li>
            </ul>
            <button class="change">换一组</button>
        </div>
        <script>
            $('.change').addEventListener('click', function() {
                var xhr = new XMLHttpRequest();
                xhr.open('get', 'http://b.jrg.com:8080/getNews', true);
                xhr.send();
                xhr.onreadystatechange = function() {
                    if (xhr.readyState === 4 && xhr.status === 200) {
                        appendHtml(JSON.parse(xhr.responseText))
                    }
                }
                window.xhr = xhr
            })
    
            function appendHtml(news) {
                var html = '';
                for (var i = 0; i < news.length; i++) {
                    html += '<li>' + news[i] + '</li>';
                }
                //console.log(html);
                $('.news').innerHTML = html;
            }
    
            function $(id) {
                return document.querySelector(id);
            }
        </script>
    </body>
    
    </html>
    
    
    app.get('/getNews', function(req, res){
    
        var news = [
            "第11日前瞻:中国冲击4金 博尔特再战200米羽球",
            "正直播柴飚/洪炜出战 男双力争会师决赛",
            "女排将死磕巴西!郎平安排男陪练模仿对方核心",
            "没有中国选手和巨星的110米栏 我们还看吗?",
            "中英上演奥运金牌大战",
            "博彩赔率挺中国夺回第二纽约时报:中国因对手服禁药而丢失的奖牌最多",
            "最“出柜”奥运?同性之爱闪耀里约",
            "下跪拜谢与洪荒之力一样 都是真情流露"
        ]
        var data = [];
        for(var i=0; i<3; i++){
            var index = parseInt(Math.random()*news.length);
            data.push(news[index]);
            news.splice(index, 1);
        }
    
        res.header("Access-Control-Allow-Origin", "*");
        /*后端如果允许访问数据,就在响应头中添加一个参数Access-Control-Allow-Origin,
        后面的参数值为允许的域名,这里 * 表示允许所有人访问,如果只想允许个别人访问,就单独设置
        */
        res.send(data);
    })
    
    

    相关文章

      网友评论

        本文标题:跨域

        本文链接:https://www.haomeiwen.com/subject/dszbzttx.html