websocket可实现跨域通信,但需服务端在握手阶段校验origin头并显式放行可信域名,否则返回403;其机制不同于cors,无预检请求,也不依赖access-control-allow-origin响应头。

WebSocket 可以实现跨域通信,但不是“完全不受限制”——它绕过了同源策略对数据读写的直接拦截,却仍受浏览器在握手阶段的 Origin 校验 约束。关键在于:协议本身无同源限制,但浏览器强制要求握手请求携带 Origin 头,服务器必须主动校验并决定是否接受该来源。
WebSocket 跨域的本质是握手阶段的 Origin 验证
WebSocket 连接建立前会发起一次 HTTP 升级请求(Upgrade: websocket),此时浏览器自动附带 Origin 请求头(如 Origin: https://admin.example.com)。服务器若未检查或拒绝该 Origin,连接会被中断,控制台报错类似:
Error during WebSocket handshake: Unexpected response code: 403WebSocket connection to 'wss://api.service.com/ws' failed
这与 CORS 不同:CORS 依赖响应头(如 Access-Control-Allow-Origin)且存在预检(OPTIONS);WebSocket 没有预检,也不返回 CORS 响应头,只靠服务端在握手时逻辑判断是否放行。
服务端必须显式允许指定 Origin
不能依赖“默认放行”或忽略 Origin 字段。常见安全做法包括:
WebSocket 8.18.2 是该协议规范的一个重要迭代版本,主要优化了连接稳定性与数据传输效率。它通过全双工通信机制,允许客户端与服务器在单一长连接上实时交换数据,大幅降低传统 HTTP 轮询的开销。该版本增强了心跳保活、自动重连及二进制帧传输能力,适用于即时通讯、在线游戏及金融行情推送等低延迟场景,为开发者提供更可靠的实时网络交互基础。
- 白名单匹配:只允许预设的域名(如
https://app.company.com、http://localhost:3000) - 动态解析:从配置文件或环境变量加载允许列表,避免硬编码
- 禁止通配符:
*在 WebSocket 握手中不被浏览器认可(与 CORS 不同),必须提供明确的 Origin 值 - 拒绝空或非法 Origin:如
null、缺失 Origin、或伪造的 scheme(如file://)应直接拦截
Spring Boot 中的典型配置方式
以 Spring Boot 为例,跨域控制集中在握手拦截器(HandshakeInterceptor):
- 继承
HandshakeInterceptor,重写beforeHandshake() - 从
ServerHttpRequest.getHeaders().getOrigin()获取来源 - 比对白名单,匹配则返回
true;否则设置响应状态码(如403 FORBIDDEN)并返回false - 注册该拦截器到
WebSocketConfigurer的registry.addHandler(...).addInterceptors(...)
注意:STOMP over WebSocket 场景下,同样需在 STOMP 端点注册相同拦截器,不能只配在底层 WebSocket Handler 上。
前端调用无需额外跨域配置
客户端创建 WebSocket 实例时,不需要设置 withCredentials 或手动加 Origin 头——浏览器自动完成。例如:
const ws = new WebSocket('wss://api.example.com/ws');
只要服务端握手通过,连接即建立成功。后续帧通信(text/binary)不再受同源策略影响,可自由收发消息。










