如何通过 WebSocket 实现跨域通信与同源策略限制

夜晨姑娘_4588

夜晨姑娘_4588

2026-07-26

640人浏览

原创

websocket可实现跨域通信,但需服务端在握手阶段校验origin头并显式放行可信域名,否则返回403;其机制不同于cors,无预检请求,也不依赖access-control-allow-origin响应头。

如何通过 websocket 实现跨域通信与同源策略限制

WebSocket 可以实现跨域通信,但不是“完全不受限制”——它绕过了同源策略对数据读写的直接拦截,却仍受浏览器在握手阶段的 Origin 校验 约束。关键在于:协议本身无同源限制,但浏览器强制要求握手请求携带 Origin 头,服务器必须主动校验并决定是否接受该来源。

WebSocket 跨域的本质是握手阶段的 Origin 验证

WebSocket 连接建立前会发起一次 HTTP 升级请求(Upgrade: websocket),此时浏览器自动附带 Origin 请求头(如 Origin: https://admin.example.com)。服务器若未检查或拒绝该 Origin,连接会被中断,控制台报错类似:

  • Error during WebSocket handshake: Unexpected response code: 403
  • WebSocket connection to 'wss://api.service.com/ws' failed

这与 CORS 不同:CORS 依赖响应头(如 Access-Control-Allow-Origin)且存在预检(OPTIONS);WebSocket 没有预检,也不返回 CORS 响应头,只靠服务端在握手时逻辑判断是否放行。

服务端必须显式允许指定 Origin

不能依赖“默认放行”或忽略 Origin 字段。常见安全做法包括:

WebSocket 8.18.2
WebSocket 8.18.2

WebSocket 8.18.2 是该协议规范的一个重要迭代版本,主要优化了连接稳定性与数据传输效率。它通过全双工通信机制,允许客户端与服务器在单一长连接上实时交换数据,大幅降低传统 HTTP 轮询的开销。该版本增强了心跳保活、自动重连及二进制帧传输能力,适用于即时通讯、在线游戏及金融行情推送等低延迟场景,为开发者提供更可靠的实时网络交互基础。

下载
  • 白名单匹配:只允许预设的域名(如 https://app.company.com、http://localhost:3000)
  • 动态解析:从配置文件或环境变量加载允许列表,避免硬编码
  • 禁止通配符:* 在 WebSocket 握手中不被浏览器认可(与 CORS 不同),必须提供明确的 Origin 值
  • 拒绝空或非法 Origin:如 null、缺失 Origin、或伪造的 scheme(如 file://)应直接拦截

Spring Boot 中的典型配置方式

以 Spring Boot 为例,跨域控制集中在握手拦截器(HandshakeInterceptor):

  • 继承 HandshakeInterceptor,重写 beforeHandshake()
  • 从 ServerHttpRequest.getHeaders().getOrigin() 获取来源
  • 比对白名单,匹配则返回 true;否则设置响应状态码(如 403 FORBIDDEN)并返回 false
  • 注册该拦截器到 WebSocketConfigurer 的 registry.addHandler(...).addInterceptors(...)

注意:STOMP over WebSocket 场景下,同样需在 STOMP 端点注册相同拦截器,不能只配在底层 WebSocket Handler 上。

前端调用无需额外跨域配置

客户端创建 WebSocket 实例时,不需要设置 withCredentials 或手动加 Origin 头——浏览器自动完成。例如:

const ws = new WebSocket('wss://api.example.com/ws');

只要服务端握手通过,连接即建立成功。后续帧通信(text/binary)不再受同源策略影响,可自由收发消息。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

websocket

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

2143

5

前端如何实现即时通讯
前端如何实现即时通讯

实现即时通讯的方法有WebSocket、Long Polling、Server-Sent Events、WebRTC等等。详细介绍:1、WebSocket,它可以在客户端和服务器之间建立持久连接,实现实时的双向通信,前端可以使用 WebSocket API来创建WebSocket连接,并通过发送和接收消息来实现即时通讯;2、Long Polling,是一种模拟实时通信的技术等等。

2023.10.09

4583

6

前端和后端的区别
前端和后端的区别

前端关注的是用户界面的设计和交互,而后端则注重数据处理和逻辑控制。想了解更多前端后端的相关内容,可以阅读本专题下面的文章。

2024.03.19

5730

13

php和前端的关联介绍
php和前端的关联介绍

php既可以作为前端语言,也可以作为后端语言。想了解更多php和前端的相关内容,可以阅读本专题下面的文章。

2024.03.22

5178

10

前端外包工作内容有哪些
前端外包工作内容有哪些

前端外包工作内容包括:1. 网站和应用程序开发;2. 用户界面和交互设计;3. 用户体验优化;4. 设计和视觉开发;5. 跨浏览器兼容性;6. 性能优化;7. 维护和更新;8. 项目管理和沟通。想了解更多前端的相关内容,可以阅读本专题下面的文章。

2024.05.22

743

5

http500解决方法
http500解决方法

http500解决方法有检查服务器日志、检查代码错误、检查服务器配置、检查文件和目录权限、检查资源不足、更新软件版本、重启服务器或寻求专业帮助等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.11.09

2963

4

http请求415错误怎么解决
http请求415错误怎么解决

解决方法:1、检查请求头中的Content-Type;2、检查请求体中的数据格式;3、使用适当的编码格式;4、使用适当的请求方法;5、检查服务器端的支持情况。更多http请求415错误怎么解决的相关内容,可以阅读下面的文章。

2023.11.14

814

3

HTTP 503错误解决方法
HTTP 503错误解决方法

HTTP 503错误表示服务器暂时无法处理请求。想了解更多http错误代码的相关内容,可以阅读本专题下面的文章。

2024.03.12

6146

8

http与https有哪些区别
http与https有哪些区别

http与https的区别:1、协议安全性;2、连接方式;3、证书管理;4、连接状态;5、端口号;6、资源消耗;7、兼容性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.08.16

5270

6

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
WebSocket手册
WebSocket手册

共0课时 | 0人学习

Webman中文手册
Webman中文手册

共0课时 | 0人学习