搜尋
首頁web前端js教程JavaScript跨域總結與解決方法

JavaScript跨域總結與解決方法

Nov 26, 2016 pm 01:23 PM
JavaScript

什麼是跨域
JavaScript出於安全方面的考慮,不允許跨域呼叫其他頁面的物件。但在安全限制的同時也為注入iframe或ajax應用上帶來了不少麻煩。這裡把涉及到跨域的一些問題簡單地整理一下:

首先什麼是跨域,簡單地理解就是因為JavaScript同源策略的限制,a.com 網域下的js無法操作b.com或c.a.com域名下的對象。更詳細的說明可以看下表:

URL 說明 是否允許通訊
http://www.a.com/a.js
http://www.a.com/b.js 同一網域下 允許
http ://www.a.com/lab/a.js
http://www.a.com/script/b.js 同一網域下不同資料夾 允許
http://www.a.com:8000/ a.js
http://www.a.com/b.js 同一域名,不同連接埠 不允許
http://www.a.com/a.js
https://www.a.com/b .js 同一域名,不同協定 不允許
http://www.a.com/a.js
http://70.32.92.74/b.js 域名與網域對應ip 不允許
http://www.a .com/a.js
http://script.a.com/b.js 主域相同,子域不同 不允許
http://www.a.com/a.js
http://a. com/b.js 同一域名,不同二級域名(同上) 不允許(cookie這種情況下也不允許訪問)
http://www.cnblogs.com/a.js
http://www.a .com/b.js 不同網域 不允許
特別注意兩點:
第一,如果是協定和連接埠造成的跨域問題「前台」是無能為力的,
第二:在跨域問題上,網域只是透過「URL的首部」來辨識而不會去嘗試判斷相同的ip位址對應著兩個網域或兩個網域是否在同一個ip上。
「URL的首部」指window.location.protocol +window.location.host,也可以理解為「Domains, protocols and ports must match」。
接下來簡單地總結一下在「前台」一般處理跨域的辦法,後台proxy這種方案牽涉到後台配置,這裡就不闡述了,有興趣的可以看看yahoo的這篇文章:《JavaScript: Use a Web Proxy for Cross-Domain XMLHttpRequest Calls》

1、document.domain+iframe的設定
對於主域相同而子域不同的例子,可以透過設定document.domain的辦法來解決。具體的做法是可以在http://www.a.com/a.html和http://script.a.com/b.html兩個檔案中分別加上document.domain = 'a.com';然後透過a.html檔案中建立一個iframe,去控制iframe的contentDocument,這樣兩個js檔案之間就可以「互動」了。當然這種辦法只能解決主域相同而二級網域不同的情況,如果你異想天開的把script.a.com的domian設為alibaba.com那顯然是會報錯地!程式碼如下:

www.a.com上的a.html

document.domain = 'a.com';
var ifr = document.createElement('iframe');
ifr.src = 'http:// script.a.com/b.html';
ifr.style.display = 'none';
document.body.appendChild(ifr);
ifr.onload = function(){
    var doc = i.contentDocument fr.contentDocument || ifr.contentWindow.document;
    // 在這裡操縱b.html
    alert(doc.getElementsByTagName("h1")[0].childNodes[0].nodeValue);
};
script.a.com上的b .html

document.domain = 'a.com';
這種方式適用於{www.kuqin.com, kuqin.com, script.kuqin.com, css.kuqin.com}中的任何頁面相互通信。

備註:某一頁的domain預設等於window.location.hostname。主域名是不帶www的域名,例如a.com,主域名前面有前綴的通常都是二級域名或多層級域名,例如www.a.com其實是二級域名。 domain只能設定為主域名,不可以在b.a.com中將domain設定為c.a.com。

問題:
1、安全性,當一個站點(b.a.com)被攻擊後,另一個站點(c.a.com)會引起安全漏洞。
2、如果一個頁面中引入多個iframe,要能夠操作所有iframe,必須都得設定相同domain。
2、動態創建script
雖然瀏覽器默認禁止了跨域訪問,但並不禁止在頁面中引用其他域的JS文件,並可以自由執行引入的JS文件中的function(包括操作cookie、Dom等等)。根據這一點,可以方便地透過建立script節點的方法來實現完全跨域的通訊。具體的做法可以參考YUI的Get Utility

這裡判斷script節點載入完畢還蠻有意思的:ie只能透過script的readystatechange屬性,其它瀏覽器是script的load事件。以下是部分判斷script載入完畢的方法。

js.onload = js.onreadystatechange = function() {
    if (!this.readyState || this.readyState === 'loaded' || this.readyState === 'complete') {
   執行
        js.onload = js.onreadystatechange = null;
    }
};
3、利用iframe和location.hash
這個腳步比較繞站問題,但是可以解決完全跨域情況下的換繞問題。原理是利用location.hash來進行傳值。在url:http://a.com#helloword中的‘#helloworld’就是location.hash,改變hash並不會導致頁面刷新,所以可以利用hash值來進行資料傳遞,當然資料容量是有限的。假設網域a.com下的檔案cs1.html要和cnblogs.com網域下的cs2.html傳遞訊息,cs1.html先建立自動建立一個隱藏的iframe,iframe的src指向cnblogs.com網域下的cs2.html頁面,這時的hash值可以做參數傳遞用。 cs2.html回應請求後再將透過修改cs1.html的hash值來傳遞資料(由於兩個頁面不在同一個網域下IE、Chrome不允許修改parent.location.hash的值,所以要藉助於a.com網域下的一個代理iframe;Firefox可以修改)。同時在cs1.html上加上一個定時器,隔一段時間來判斷location.hash的值有沒有變化,一點有變化則取得取得hash值。程式碼如下:

先是a.com下的檔案cs1.html檔案:

function startRequest(){
    var ifr = document.createElement('iframe');
  .src = 'http://www.cnblogs.com/lab/cscript/cs2.html#paramdo';
    document.body.appendChild(ifr);
}

function ch = location.hash ? location.hash.substring(1) : '';

        if (console.log) {
            } catch(e) {} ;
}
setInterval(checkHash, 2000);
cnblogs.com網域下的cs2.html:

//模擬一個簡單的參數處理作業
switch(location.hash){
c  ();
        break;

    case '#paramset':

        //do something…
  {
        parent.location.hash = 'somedata';
    } catch ( e) {
        // ie、chrome的安全機制無法修改parent.location.hash,
        // 所以要利用一個中間的       ifrproxy .style.display = 'none';
        ifrproxy.src = 'http://a.com/test/cscript/cs3.html#somedata';    //  body.appendChild(ifrproxy);
    }
}

a.com下的網域名稱cs3.html


//因為parent.parent和自身屬於同一個域,所以可以改變其location.hash的值
parent.parent. location.hash = self.location.hash.substring(1);
當然這樣做也存在很多缺點,諸如數據直接暴露在了url中,數據容量和類型都有限等……

4、window.name實現的跨域資料傳輸
文章較長列在此不便於閱讀,詳細請看window.name實現的跨域資料傳輸。

5、使用HTML5 postMessage
HTML5中最酷的新功能之一就是 跨文件訊息傳輸Cross Document Messaging。下一代瀏覽器都將支援此功能:Chrome 2.0+、Internet Explorer 8.0+, Firefox 3.0+, Opera 9.6+, 和 Safari 4.0+ 。 Facebook已經使用了這個功能,用postMessage支援基於web的即時訊息傳遞。

otherWindow.postMessage(message, targetOrigin);
otherWindow: 接收資訊頁面的window的引用。可以是頁面中iframe的contentWindow屬性;window.open的回傳值;透過name或下標從window.frames取到的值。

message: 所要發送的數據,string類型。

targetOrigin: 用於限制otherWindow,「*」表示不作限制
a.com/index.html中的程式碼:



b.com/index.html中的程式碼:

};


b.com/index.html中的程式碼:
};

b.com/index.html

    }, false);


參考文章:《精通HTML5程式設計》第五章-跨文件訊息機制、https://developer. mozilla.org/en/dom/window.postmessage

6、利用flash

這是從YUI3的IO元件中看到的辦法,具體可見http://developer.yahoo.com/yui/3/io/。
可以看在Adobe Developer Connection看到更多的跨域代理檔案規範:ross-Domain Policy File Specifications、HTTP Headers Blacklist

🎜🎜🎜
陳述
本文內容由網友自願投稿,版權歸原作者所有。本站不承擔相應的法律責任。如發現涉嫌抄襲或侵權的內容,請聯絡admin@php.cn
JavaScript:探索網絡語言的多功能性JavaScript:探索網絡語言的多功能性Apr 11, 2025 am 12:01 AM

JavaScript是現代Web開發的核心語言,因其多樣性和靈活性而廣泛應用。 1)前端開發:通過DOM操作和現代框架(如React、Vue.js、Angular)構建動態網頁和單頁面應用。 2)服務器端開發:Node.js利用非阻塞I/O模型處理高並發和實時應用。 3)移動和桌面應用開發:通過ReactNative和Electron實現跨平台開發,提高開發效率。

JavaScript的演變:當前的趨勢和未來前景JavaScript的演變:當前的趨勢和未來前景Apr 10, 2025 am 09:33 AM

JavaScript的最新趨勢包括TypeScript的崛起、現代框架和庫的流行以及WebAssembly的應用。未來前景涵蓋更強大的類型系統、服務器端JavaScript的發展、人工智能和機器學習的擴展以及物聯網和邊緣計算的潛力。

神秘的JavaScript:它的作用以及為什麼重要神秘的JavaScript:它的作用以及為什麼重要Apr 09, 2025 am 12:07 AM

JavaScript是現代Web開發的基石,它的主要功能包括事件驅動編程、動態內容生成和異步編程。 1)事件驅動編程允許網頁根據用戶操作動態變化。 2)動態內容生成使得頁面內容可以根據條件調整。 3)異步編程確保用戶界面不被阻塞。 JavaScript廣泛應用於網頁交互、單頁面應用和服務器端開發,極大地提升了用戶體驗和跨平台開發的靈活性。

Python還是JavaScript更好?Python還是JavaScript更好?Apr 06, 2025 am 12:14 AM

Python更适合数据科学和机器学习,JavaScript更适合前端和全栈开发。1.Python以简洁语法和丰富库生态著称,适用于数据分析和Web开发。2.JavaScript是前端开发核心,Node.js支持服务器端编程,适用于全栈开发。

如何安裝JavaScript?如何安裝JavaScript?Apr 05, 2025 am 12:16 AM

JavaScript不需要安裝,因為它已內置於現代瀏覽器中。你只需文本編輯器和瀏覽器即可開始使用。 1)在瀏覽器環境中,通過標籤嵌入HTML文件中運行。 2)在Node.js環境中,下載並安裝Node.js後,通過命令行運行JavaScript文件。

在Quartz中如何在任務開始前發送通知?在Quartz中如何在任務開始前發送通知?Apr 04, 2025 pm 09:24 PM

如何在Quartz中提前發送任務通知在使用Quartz定時器進行任務調度時,任務的執行時間是由cron表達式設定的。現�...

在JavaScript中,如何在構造函數中獲取原型鏈上函數的參數?在JavaScript中,如何在構造函數中獲取原型鏈上函數的參數?Apr 04, 2025 pm 09:21 PM

在JavaScript中如何獲取原型鏈上函數的參數在JavaScript編程中,理解和操作原型鏈上的函數參數是常見且重要的任�...

微信小程序webview中Vue.js動態style位移失效是什麼原因?微信小程序webview中Vue.js動態style位移失效是什麼原因?Apr 04, 2025 pm 09:18 PM

在微信小程序web-view中使用Vue.js動態style位移失效的原因分析在使用Vue.js...

See all articles

熱AI工具

Undresser.AI Undress

Undresser.AI Undress

人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover

AI Clothes Remover

用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool

Undress AI Tool

免費脫衣圖片

Clothoff.io

Clothoff.io

AI脫衣器

AI Hentai Generator

AI Hentai Generator

免費產生 AI 無盡。

熱門文章

R.E.P.O.能量晶體解釋及其做什麼(黃色晶體)
3 週前By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O.最佳圖形設置
3 週前By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O.如果您聽不到任何人,如何修復音頻
3 週前By尊渡假赌尊渡假赌尊渡假赌
WWE 2K25:如何解鎖Myrise中的所有內容
3 週前By尊渡假赌尊渡假赌尊渡假赌

熱工具

Atom編輯器mac版下載

Atom編輯器mac版下載

最受歡迎的的開源編輯器

SAP NetWeaver Server Adapter for Eclipse

SAP NetWeaver Server Adapter for Eclipse

將Eclipse與SAP NetWeaver應用伺服器整合。

禪工作室 13.0.1

禪工作室 13.0.1

強大的PHP整合開發環境

VSCode Windows 64位元 下載

VSCode Windows 64位元 下載

微軟推出的免費、功能強大的一款IDE編輯器

ZendStudio 13.5.1 Mac

ZendStudio 13.5.1 Mac

強大的PHP整合開發環境