JavaScript 中怎么处理跨域单点登录 Token 传递丢失

夏辰酱_9001

夏辰酱_9001

2026-09-20

563人浏览

原创

跨域单点登录token丢失本质是同源策略与cookie作用域限制所致,需通过中心化认证服务(如oauth2)、同主域设domain=.example.com+samesite=none;secure、第三方走oauth2授权码模式或后端代理解决。

javascript 中怎么处理跨域单点登录 token 传递丢失

跨域单点登录(SSO)中 Token 传递丢失,本质是浏览器同源策略和 Cookie 作用域限制导致的。核心解决方向不是“强行传 Token”,而是让认证状态能在跨域场景下被可信识别和延续——通常靠后端协调 + 前端适配,而非前端单独 hack。

后端统一认证中心(Auth Server)是前提

Token 丢失的根本原因,常在于多个子系统各自维护会话,没有共享信任锚点。必须有一个中心化的认证服务(如 OAuth2 授权服务器、CAS 或自建 Auth API),所有子域/跨域应用都向它验证身份,而不是各自存 Token。

  • 用户首次登录时,跳转到 auth.example.com/login,成功后颁发一个长期有效的、签名的 SSO Token(如 JWT),并设置 Domain=.example.com 的 HttpOnly Cookie
  • 各子应用(a.example.com、b.example.com、app.thirdparty.com)不自己存 Token,而是每次请求时携带该 Cookie,由后端网关或中间件统一校验
  • 第三方跨域应用(非同主域)需走 OAuth2 Authorization Code Flow,通过重定向 + code 换 token,避免前端接触敏感凭证

同主域下用一级域名 Cookie 共享会话

如果 a.example.com 和 b.example.com 属于同一主域,最简单可靠的方式是把认证 Cookie 的 Domain 设为 .example.com,并开启 SameSite=None; Secure(仅限 HTTPS 环境)。

Token Analyzer
Token Analyzer

基于官方 GMGN API 的代币分析工具。通过合约地址查询代币在 SOL/BSC/Base 链上的准确市场数据、安全检测、KOL 分析、开发者分析和 AI 智能分析(叙事/筹码/老鼠仓/机器人)。支持自动识别链。

下载
  • 后端 Set-Cookie 时明确指定:Set-Cookie: sso_token=xxx; Domain=.example.com; Path=/; HttpOnly; Secure; SameSite=None
  • 前端发起跨子域请求时,fetch 或 axios 需带上 credentials:credentials: 'include'
  • 注意:Chrome 80+ 要求 SameSite=None 必须搭配 Secure,即只在 HTTPS 下生效;HTTP 开发环境可用 localhost 绕过限制

完全跨域(不同主域)推荐后端代理或 OAuth2 中继

像 app.com 访问 api.service.org 的场景,无法共享 Cookie,也不应让前端暴露 Token。正确做法是:

  • 后端代理模式:app.com 的后端作为反向代理,把请求转发给 service.org,并在转发时注入认证头(如 Authorization: Bearer xxx)或内部票据,前端始终只跟同域后端通信
  • OAuth2 中继模式:app.com 引导用户跳转至 service.org/auth?client_id=xxx&redirect_uri=app.com/callback,service.org 认证后回调并返回 code,app.com 后端再用 code 向 service.org/token 换取访问令牌,全程 Token 不暴露给前端
  • 避免前端 localStorage/sessionStorage 存 Token 后手动带入跨域请求——既不安全,又因 CORS 预检失败或缺少 credentials 而丢失

调试关键检查点

Token “丢失”往往不是代码问题,而是配置或流程断点。快速定位可查:

  • 浏览器开发者工具 → Application → Cookies:确认目标域名下是否有预期的认证 Cookie,Domain 和 Secure 标志是否匹配当前页面协议和域名
  • Network → 请求 Headers:检查 Request Headers 是否含 Cookie(若没出现,说明未满足发送条件);Response Headers 是否有新的 Set-Cookie(注意是否被浏览器拒绝,比如 SameSite 冲突)
  • CORS 响应头是否包含:Access-Control-Allow-Origin: https://your-frontend-domain.com(不能为 *,否则 credentials 不生效)和 Access-Control-Allow-Credentials: true
  • 前端 fetch 是否漏写 credentials: 'include',或 axios 是否配置了 withCredentials: true

Java免费学习笔记:立即使用
解锁 Java 大师之旅:从入门到精通的终极指南

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

javascript java token

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
js获取数组长度的方法
js获取数组长度的方法

在js中,可以利用array对象的length属性来获取数组长度,该属性可设置或返回数组中元素的数目,只需要使用“array.length”语句即可返回表示数组对象的元素个数的数值,也就是长度值。php中文网还提供JavaScript数组的相关下载、相关课程等内容,供大家免费下载使用。

2023.06.20

4066

5

js刷新当前页面
js刷新当前页面

js刷新当前页面的方法:1、reload方法,该方法强迫浏览器刷新当前页面,语法为“location.reload([bForceGet]) ”;2、replace方法,该方法通过指定URL替换当前缓存在历史里(客户端)的项目,因此当使用replace方法之后,不能通过“前进”和“后退”来访问已经被替换的URL,语法为“location.replace(URL) ”。php中文网为大家带来了js刷新当前页面的相关知识、以及相关文章等内容

2023.07.04

1029

3

js四舍五入
js四舍五入

js四舍五入的方法:1、tofixed方法,可把 Number 四舍五入为指定小数位数的数字;2、round() 方法,可把一个数字舍入为最接近的整数。php中文网为大家带来了js四舍五入的相关知识、以及相关文章等内容

2023.07.04

3944

6

js删除节点的方法
js删除节点的方法

js删除节点的方法有:1、removeChild()方法,用于从父节点中移除指定的子节点,它需要两个参数,第一个参数是要删除的子节点,第二个参数是父节点;2、parentNode.removeChild()方法,可以直接通过父节点调用来删除子节点;3、remove()方法,可以直接删除节点,而无需指定父节点;4、innerHTML属性,用于删除节点的内容。

2023.09.01

820

4

JavaScript转义字符
JavaScript转义字符

JavaScript中的转义字符是反斜杠和引号,可以在字符串中表示特殊字符或改变字符的含义。本专题为大家提供转义字符相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.04

1696

5

js生成随机数的方法
js生成随机数的方法

js生成随机数的方法有:1、使用random函数生成0-1之间的随机数;2、使用random函数和特定范围来生成随机整数;3、使用random函数和round函数生成0-99之间的随机整数;4、使用random函数和其他函数生成更复杂的随机数;5、使用random函数和其他函数生成范围内的随机小数;6、使用random函数和其他函数生成范围内的随机整数或小数。

2023.09.04

2985

4

如何启用JavaScript
如何启用JavaScript

JavaScript启用方法有内联脚本、内部脚本、外部脚本和异步加载。详细介绍:1、内联脚本是将JavaScript代码直接嵌入到HTML标签中;2、内部脚本是将JavaScript代码放置在HTML文件的`<script>`标签中;3、外部脚本是将JavaScript代码放置在一个独立的文件;4、外部脚本是将JavaScript代码放置在一个独立的文件。

2023.09.12

3873

6

Js中Symbol类详解
Js中Symbol类详解

javascript中的Symbol数据类型是一种基本数据类型,用于表示独一无二的值。Symbol的特点:1、独一无二,每个Symbol值都是唯一的,不会与其他任何值相等;2、不可变性,Symbol值一旦创建,就不能修改或者重新赋值;3、隐藏性,Symbol值不会被隐式转换为其他类型;4、无法枚举,Symbol值作为对象的属性名时,默认是不可枚举的。

2023.09.20

2460

5

java访问控制修饰符介绍
java访问控制修饰符介绍

java访问控制修饰符有四种,分别是public、protected、private、默认访问修饰符。详细介绍:1、public,public是最宽松的访问控制修饰符,被修饰的类、方法和变量可以被任何其他类访问,当一个类、方法或变量被声明为public时,它们可以在任何地方被访问,无论是同一个包中的类还是不同包中的类;2、protected修饰符等等。

2023.09.20

808

7

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
WebStorm 官方调试文档
WebStorm 官方调试文档

共0课时 | 0人学习

React 教程
React 教程

共58课时 | 11.9万人学习

TypeScript 教程
TypeScript 教程

共19课时 | 6.5万人学习