spring mvc配置cors的核心是后端主动、明确、安全地声明访问权限,关键在精准设置响应头;推荐全局配置webmvcconfigurer,禁用通配符origin,显式指定allowedorigins、allowcredentials与allowedheaders,@crossorigin按需最小化使用。

Spring MVC 配置 CORS 的核心不是“让请求通”,而是让后端**主动、明确、安全地声明谁可以访问、以什么方式访问**。浏览器强制执行同源策略,CORS 是服务器通过响应头告诉浏览器“允许哪些源跨域调用我”。配置关键在精准控制头信息,避开常见陷阱。
推荐方式:全局配置 WebMvcConfigurer
适合中大型项目,统一管理、便于维护、安全性高。不建议用通配符 * 开放所有源,尤其生产环境。
- 只对业务接口路径开放,例如
/api/**或/v1/**,避免配置/** -
allowedOrigins 必须写死可信域名,如
"https://admin.example.com", "https://app.example.com";禁用"*"(除非不带凭证) - 若前端需传 Cookie 或 JWT(如
withCredentials: true),则allowCredentials(true)必须开启,且allowedOrigins不能为"*" -
allowedHeaders 显式列出,如
"Content-Type, Authorization, X-Requested-With";避免设为"*",部分浏览器或严格模式下会失效 - 设置
maxAge(3600)可缓存预检响应,减少 OPTIONS 请求频次
按需使用:@CrossOrigin 注解
适合临时对接、第三方回调、灰度接口等场景,遵循最小权限原则——只开需要的接口,不开敏感操作(如删除、转账)。
在 Java 中初始化和管理阿里云 SDK客户端。包括单例模式、线程安全、endpoint 与 region 配置、VPC 终端节点、同步与异步等。
- 可加在类上(影响全部方法)或方法上(仅该接口),方法级优先级高于类级和全局配置
- 示例:
@CrossOrigin(origins = "https://partner-site.com", allowCredentials = "true") - 调试时注意:注解会覆盖全局配置,容易误判问题根源
- 禁止在含敏感逻辑的方法上随意加
@CrossOrigin(origins = "*")
必须绕开的安全坑点
这些错误看似微小,但会导致请求直接被浏览器拦截,且控制台报错不直观。
-
allowCredentials = true+allowedOrigins = "*"是非法组合,浏览器拒绝响应,报错 “Access-Control-Allow-Origin must not be the wildcard” - 用了 Spring Security 时,CORS 配置必须早于认证过滤器生效,建议配置类加
@Order(Ordered.HIGHEST_PRECEDENCE) - 预检请求(OPTIONS)必须能正确响应 200 并返回完整 CORS 头;Spring 自动处理,但若自定义 Filter,需手动判断并返回
- 动态 Origin(如从数据库查白名单再 set)虽灵活,但易引入 XSS 或逻辑漏洞,非强需求不建议
不推荐的配置方式
有些方式存在兼容性差、难维护或已过时的问题,应尽量避免:
- 手动在 Controller 方法里用
response.setHeader()写响应头——硬编码、不可复用、易遗漏 - 用
CorsFilter+UrlBasedCorsConfigurationSource并设addAllowedOriginPattern("*")和addAllowedHeader("*")——灵活性高但安全性低,且 pattern 模式在旧版 Spring 中支持不稳 - XML 配置(
<cors></cors>)——仅适用于传统 Spring MVC(非 Boot)老项目,新项目应统一用 Java 配置
Java免费学习笔记:立即使用
解锁 Java 大师之旅:从入门到精通的终极指南










