Spring Boot 中正确配置 CORS 的最佳实践

千婷酱_3823

千婷酱_3823

2026-07-05

905人浏览

原创

Spring Boot 中正确配置 CORS 的最佳实践

本文详解如何在 spring boot 中正确配置跨域资源共享(cors),避免手动实现过滤器导致的预检失败、凭据冲突等问题,并提供基于 webmvcconfigurer 的标准、安全、可维护的配置方式。

本文详解如何在 spring boot 中正确配置跨域资源共享(cors),避免手动实现过滤器导致的预检失败、凭据冲突等问题,并提供基于 webmvcconfigurer 的标准、安全、可维护的配置方式。

在 Spring Boot 应用中,手动编写 CorsFilter 是常见但不推荐的做法——它极易引发 CORS 预检(preflight)失败,尤其在涉及认证头(如 Authorization)时。你遇到的错误:

Response to preflight request doesn't pass access control check: 
No 'Access-Control-Allow-Origin' header is present on the requested resource.

根本原因在于:手动过滤器未在预检请求(OPTIONS)响应中正确设置 CORS 头,且与 Spring Security 的拦截顺序冲突;更关键的是,Access-Control-Allow-Credentials: true 与 Access-Control-Allow-Origin: * 不可共存——这是 W3C 规范强制要求,而你的代码中同时设置了二者,直接导致浏览器拒绝响应。

✅ 正确做法:弃用自定义 CorsFilter,改用 Spring Boot 官方推荐的声明式 CORS 配置

✅ 推荐方案:实现 WebMvcConfigurer

@Configuration
public class WebMvcConfiguration implements WebMvcConfigurer {

    @Override
    public void addCorsMappings(CorsRegistry registry) {
        registry.addMapping("/merchants/**")           // 精确匹配路径(支持通配符)
                .allowedOrigins("http://localhost:4200") // ❗禁止使用 "*" 当 allowCredentials = true
                .allowedMethods("GET", "POST", "PUT", "DELETE", "PATCH", "HEAD")
                .allowedHeaders("Origin", "Accept", "X-Requested-With", 
                               "Content-Type", "Authorization", "X-Auth-Token")
                .exposedHeaders("Authorization", "X-Total-Count", "Link") // 前端 JS 可读取的响应头
                .allowCredentials(true)                  // 允许携带 Cookie 或 Authorization 头
                .maxAge(1800);                           // 预检缓存 30 分钟(秒)
    }
}

⚠️ 注意事项:

Spring Boot 3.3.13
Spring Boot 3.3.13

Spring Boot下载页提供 3.3.13 官方源码 ZIP,并整理快速入门、项目创建、配置和自动配置说明。

下载
  • 若需支持凭据(如 JWT Token 或 Session Cookie),allowedOrigins *必须指定具体源(不能为 ``)**;
  • 路径映射建议使用 /api/** 或 /merchants/** 等细粒度前缀,避免过度开放;
  • allowedHeaders 中显式列出所需头(如 Authorization),而非依赖 *(部分旧版浏览器不支持);
  • 若项目集成 Spring Security,请确保 CORS 配置优先于安全拦截——WebMvcConfigurer 自动适配,无需额外处理。

? 补充:Spring Security 中的 CORS 协同(如启用)

若使用 Spring Security(尤其 5.7+),还需显式启用其 CORS 支持:

@Configuration
@EnableWebSecurity
public class SecurityConfig {

    @Bean
    public SecurityFilterChain filterChain(HttpSecurity http) throws Exception {
        http
            .cors(c -> c.configurationSource(corsConfigurationSource())) // 启用 CORS
            .csrf(AbstractHttpConfigurer::disable)
            .authorizeHttpRequests(authz -> authz
                .requestMatchers("/public/**").permitAll()
                .requestMatchers("/merchants/**").authenticated()
            );
        return http.build();
    }

    @Bean
    public CorsConfigurationSource corsConfigurationSource() {
        CorsConfiguration configuration = new CorsConfiguration();
        configuration.setAllowedOrigins(Arrays.asList("http://localhost:4200"));
        configuration.setAllowedMethods(Arrays.asList("GET", "POST", "PUT", "DELETE", "PATCH", "HEAD"));
        configuration.setAllowCredentials(true);
        configuration.setExposedHeaders(Arrays.asList("Authorization", "X-Total-Count"));
        UrlBasedCorsConfigurationSource source = new UrlBasedCorsConfigurationSource();
        source.registerCorsConfiguration("/merchants/**", configuration);
        return source;
    }
}

? 提示:若仅使用 WebMvcConfigurer 配置,且未显式禁用 Spring Security 的 CORS,则 Security 会自动桥接 MVC 的配置——但显式声明更清晰、可控。

✅ 总结

  • ❌ 不要手写 CorsFilter:易出错、难调试、绕过 Spring 生命周期管理;
  • ✅ 优先使用 WebMvcConfigurer#addCorsMappings():语义清晰、与 MVC 深度集成、自动处理预检;
  • ✅ 凭据场景下,allowedOrigins 必须为白名单(非 *),否则浏览器静默拦截;
  • ✅ 结合 Spring Security 时,通过 http.cors() 显式启用并复用配置,确保全链路一致。

遵循此方案,即可彻底解决带 Authorization 头的跨域请求被拦截问题,同时保障安全性与可维护性。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

spring boot

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
spring框架介绍
spring框架介绍

本专题整合了spring框架相关内容,想了解更多详细内容,请阅读专题下面的文章。

2025.08.06

2091

22

Java Spring Security 与认证授权
Java Spring Security 与认证授权

本专题系统讲解 Java Spring Security 框架在认证与授权中的应用,涵盖用户身份验证、权限控制、JWT与OAuth2实现、跨站请求伪造(CSRF)防护、会话管理与安全漏洞防范。通过实际项目案例,帮助学习者掌握如何 使用 Spring Security 实现高安全性认证与授权机制,提升 Web 应用的安全性与用户数据保护。

2026.01.26

377

25

spring boot框架优点
spring boot框架优点

spring boot框架的优点有简化配置、快速开发、内嵌服务器、微服务支持、自动化测试和生态系统支持。本专题为大家提供spring boot相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.05

531

5

spring框架有哪些
spring框架有哪些

spring框架有Spring Core、Spring MVC、Spring Data、Spring Security、Spring AOP和Spring Boot。详细介绍:1、Spring Core,通过将对象的创建和依赖关系的管理交给容器来实现,从而降低了组件之间的耦合度;2、Spring MVC,提供基于模型-视图-控制器的架构,用于开发灵活和可扩展的Web应用程序等。

2023.10.12

1395

7

Java Spring Boot开发
Java Spring Boot开发

本专题围绕 Java 主流开发框架 Spring Boot 展开,系统讲解依赖注入、配置管理、数据访问、RESTful API、微服务架构与安全认证等核心知识,并通过电商平台、博客系统与企业管理系统等项目实战,帮助学员掌握使用 Spring Boot 快速开发高效、稳定的企业级应用。

2025.08.19

3926

10

Java Spring Boot 4更新教程_Java Spring Boot 4有哪些新特性
Java Spring Boot 4更新教程_Java Spring Boot 4有哪些新特性

Spring Boot 是一个基于 Spring 框架的 Java 开发框架,它通过 约定优于配置的原则,大幅简化了 Spring 应用的初始搭建、配置和开发过程,让开发者可以快速构建独立的、生产级别的 Spring 应用,无需繁琐的样板配置,通常集成嵌入式服务器(如 Tomcat),提供“开箱即用”的体验,是构建微服务和 Web 应用的流行工具。

2025.12.22

416

5

Java Spring Boot 微服务实战
Java Spring Boot 微服务实战

本专题深入讲解 Java Spring Boot 在微服务架构中的应用,内容涵盖服务注册与发现、REST API开发、配置中心、负载均衡、熔断与限流、日志与监控。通过实际项目案例(如电商订单系统),帮助开发者掌握 从单体应用迁移到高可用微服务系统的完整流程与实战能力。

2025.12.24

600

18

Spring Boot企业级开发与MyBatis Plus实战
Spring Boot企业级开发与MyBatis Plus实战

本专题面向 Java 后端开发者,系统讲解如何基于 Spring Boot 与 MyBatis Plus 构建高效、规范的企业级应用。内容涵盖项目架构设计、数据访问层封装、通用 CRUD 实现、分页与条件查询、代码生成器以及常见性能优化方案。通过完整实战案例,帮助开发者提升后端开发效率,减少重复代码,快速交付稳定可维护的业务系统。

2026.02.11

345

24

Kotlin协程编程与Spring Boot集成实践
Kotlin协程编程与Spring Boot集成实践

本专题围绕 Kotlin 协程机制展开,深入讲解挂起函数、协程作用域、结构化并发与异常处理机制,并结合 Spring Boot 展示协程在后端开发中的实际应用。内容涵盖异步接口设计、数据库调用优化、线程资源管理以及性能调优策略,帮助开发者构建更加简洁高效的 Kotlin 后端服务架构。

2026.02.12

331

18

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Spring Boot 官方快速入门指南
Spring Boot 官方快速入门指南

共0课时 | 0人学习

Spring Boot 官方参考文档
Spring Boot 官方参考文档

共0课时 | 0人学习

尚硅谷新版SpringBoot3教程
尚硅谷新版SpringBoot3教程

共0课时 | 0人学习