首頁 web前端 js教程 JavaScript跨域總結與解決方法

JavaScript跨域總結與解決方法

Nov 26, 2016 pm 01:23 PM
JavaScript

什麼是跨域
JavaScript出於安全方面的考慮,不允許跨域呼叫其他頁面的物件。但在安全限制的同時也為注入iframe或ajax應用上帶來了不少麻煩。這裡把涉及到跨域的一些問題簡單地整理一下:

首先什麼是跨域,簡單地理解就是因為JavaScript同源策略的限制,a.com 網域下的js無法操作b.com或c.a.com域名下的對象。更詳細的說明可以看下表:

URL 說明 是否允許通訊
http://www.a.com/a.js
http://www.a.com/b.js 同一網域下 允許
http ://www.a.com/lab/a.js
http://www.a.com/script/b.js 同一網域下不同資料夾 允許
http://www.a.com:8000/ a.js
http://www.a.com/b.js 同一域名,不同連接埠 不允許
http://www.a.com/a.js
https://www.a.com/b .js 同一域名,不同協定 不允許
http://www.a.com/a.js
http://70.32.92.74/b.js 域名與網域對應ip 不允許
http://www.a .com/a.js
http://script.a.com/b.js 主域相同,子域不同 不允許
http://www.a.com/a.js
http://a. com/b.js 同一域名,不同二級域名(同上) 不允許(cookie這種情況下也不允許訪問)
http://www.cnblogs.com/a.js
http://www.a .com/b.js 不同網域 不允許
特別注意兩點:
第一,如果是協定和連接埠造成的跨域問題「前台」是無能為力的,
第二:在跨域問題上,網域只是透過「URL的首部」來辨識而不會去嘗試判斷相同的ip位址對應著兩個網域或兩個網域是否在同一個ip上。
「URL的首部」指window.location.protocol +window.location.host,也可以理解為「Domains, protocols and ports must match」。
接下來簡單地總結一下在「前台」一般處理跨域的辦法,後台proxy這種方案牽涉到後台配置,這裡就不闡述了,有興趣的可以看看yahoo的這篇文章:《JavaScript: Use a Web Proxy for Cross-Domain XMLHttpRequest Calls》

1、document.domain+iframe的設定
對於主域相同而子域不同的例子,可以透過設定document.domain的辦法來解決。具體的做法是可以在http://www.a.com/a.html和http://script.a.com/b.html兩個檔案中分別加上document.domain = 'a.com';然後透過a.html檔案中建立一個iframe,去控制iframe的contentDocument,這樣兩個js檔案之間就可以「互動」了。當然這種辦法只能解決主域相同而二級網域不同的情況,如果你異想天開的把script.a.com的domian設為alibaba.com那顯然是會報錯地!程式碼如下:

www.a.com上的a.html

document.domain = 'a.com';
var ifr = document.createElement('iframe');
ifr.src = 'http:// script.a.com/b.html';
ifr.style.display = 'none';
document.body.appendChild(ifr);
ifr.onload = function(){
    var doc = i.contentDocument fr.contentDocument || ifr.contentWindow.document;
    // 在這裡操縱b.html
    alert(doc.getElementsByTagName("h1")[0].childNodes[0].nodeValue);
};
script.a.com上的b .html

document.domain = 'a.com';
這種方式適用於{www.kuqin.com, kuqin.com, script.kuqin.com, css.kuqin.com}中的任何頁面相互通信。

備註:某一頁的domain預設等於window.location.hostname。主域名是不帶www的域名,例如a.com,主域名前面有前綴的通常都是二級域名或多層級域名,例如www.a.com其實是二級域名。 domain只能設定為主域名,不可以在b.a.com中將domain設定為c.a.com。

問題:
1、安全性,當一個站點(b.a.com)被攻擊後,另一個站點(c.a.com)會引起安全漏洞。
2、如果一個頁面中引入多個iframe,要能夠操作所有iframe,必須都得設定相同domain。
2、動態創建script
雖然瀏覽器默認禁止了跨域訪問,但並不禁止在頁面中引用其他域的JS文件,並可以自由執行引入的JS文件中的function(包括操作cookie、Dom等等)。根據這一點,可以方便地透過建立script節點的方法來實現完全跨域的通訊。具體的做法可以參考YUI的Get Utility

這裡判斷script節點載入完畢還蠻有意思的:ie只能透過script的readystatechange屬性,其它瀏覽器是script的load事件。以下是部分判斷script載入完畢的方法。

js.onload = js.onreadystatechange = function() {
    if (!this.readyState || this.readyState === 'loaded' || this.readyState === 'complete') {
   執行
        js.onload = js.onreadystatechange = null;
    }
};
3、利用iframe和location.hash
這個腳步比較繞站問題,但是可以解決完全跨域情況下的換繞問題。原理是利用location.hash來進行傳值。在url:http://a.com#helloword中的‘#helloworld’就是location.hash,改變hash並不會導致頁面刷新,所以可以利用hash值來進行資料傳遞,當然資料容量是有限的。假設網域a.com下的檔案cs1.html要和cnblogs.com網域下的cs2.html傳遞訊息,cs1.html先建立自動建立一個隱藏的iframe,iframe的src指向cnblogs.com網域下的cs2.html頁面,這時的hash值可以做參數傳遞用。 cs2.html回應請求後再將透過修改cs1.html的hash值來傳遞資料(由於兩個頁面不在同一個網域下IE、Chrome不允許修改parent.location.hash的值,所以要藉助於a.com網域下的一個代理iframe;Firefox可以修改)。同時在cs1.html上加上一個定時器,隔一段時間來判斷location.hash的值有沒有變化,一點有變化則取得取得hash值。程式碼如下:

先是a.com下的檔案cs1.html檔案:

function startRequest(){
    var ifr = document.createElement('iframe');
  .src = 'http://www.cnblogs.com/lab/cscript/cs2.html#paramdo';
    document.body.appendChild(ifr);
}

function ch = location.hash ? location.hash.substring(1) : '';

        if (console.log) {
            } catch(e) {} ;
}
setInterval(checkHash, 2000);
cnblogs.com網域下的cs2.html:

//模擬一個簡單的參數處理作業
switch(location.hash){
c  ();
        break;

    case '#paramset':

        //do something…
  {
        parent.location.hash = 'somedata';
    } catch ( e) {
        // ie、chrome的安全機制無法修改parent.location.hash,
        // 所以要利用一個中間的       ifrproxy .style.display = 'none';
        ifrproxy.src = 'http://a.com/test/cscript/cs3.html#somedata';    //  body.appendChild(ifrproxy);
    }
}

a.com下的網域名稱cs3.html


//因為parent.parent和自身屬於同一個域,所以可以改變其location.hash的值
parent.parent. location.hash = self.location.hash.substring(1);
當然這樣做也存在很多缺點,諸如數據直接暴露在了url中,數據容量和類型都有限等……

4、window.name實現的跨域資料傳輸
文章較長列在此不便於閱讀,詳細請看window.name實現的跨域資料傳輸。

5、使用HTML5 postMessage
HTML5中最酷的新功能之一就是 跨文件訊息傳輸Cross Document Messaging。下一代瀏覽器都將支援此功能:Chrome 2.0+、Internet Explorer 8.0+, Firefox 3.0+, Opera 9.6+, 和 Safari 4.0+ 。 Facebook已經使用了這個功能,用postMessage支援基於web的即時訊息傳遞。

otherWindow.postMessage(message, targetOrigin);
otherWindow: 接收資訊頁面的window的引用。可以是頁面中iframe的contentWindow屬性;window.open的回傳值;透過name或下標從window.frames取到的值。

message: 所要發送的數據,string類型。

targetOrigin: 用於限制otherWindow,「*」表示不作限制
a.com/index.html中的程式碼:



b.com/index.html中的程式碼:

};


b.com/index.html中的程式碼:
};

b.com/index.html

    }, false);


參考文章:《精通HTML5程式設計》第五章-跨文件訊息機制、https://developer. mozilla.org/en/dom/window.postmessage

6、利用flash

這是從YUI3的IO元件中看到的辦法,具體可見http://developer.yahoo.com/yui/3/io/。
可以看在Adobe Developer Connection看到更多的跨域代理檔案規範:ross-Domain Policy File Specifications、HTTP Headers Blacklist

🎜🎜🎜
本網站聲明
本文內容由網友自願投稿,版權歸原作者所有。本站不承擔相應的法律責任。如發現涉嫌抄襲或侵權的內容,請聯絡admin@php.cn

熱AI工具

Undresser.AI Undress

Undresser.AI Undress

人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover

AI Clothes Remover

用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool

Undress AI Tool

免費脫衣圖片

Clothoff.io

Clothoff.io

AI脫衣器

AI Hentai Generator

AI Hentai Generator

免費產生 AI 無盡。

熱門文章

R.E.P.O.能量晶體解釋及其做什麼(黃色晶體)
2 週前 By 尊渡假赌尊渡假赌尊渡假赌
倉庫:如何復興隊友
4 週前 By 尊渡假赌尊渡假赌尊渡假赌
Hello Kitty Island冒險:如何獲得巨型種子
3 週前 By 尊渡假赌尊渡假赌尊渡假赌

熱工具

記事本++7.3.1

記事本++7.3.1

好用且免費的程式碼編輯器

SublimeText3漢化版

SublimeText3漢化版

中文版,非常好用

禪工作室 13.0.1

禪工作室 13.0.1

強大的PHP整合開發環境

Dreamweaver CS6

Dreamweaver CS6

視覺化網頁開發工具

SublimeText3 Mac版

SublimeText3 Mac版

神級程式碼編輯軟體(SublimeText3)

在JavaScript中替換字符串字符 在JavaScript中替換字符串字符 Mar 11, 2025 am 12:07 AM

在JavaScript中替換字符串字符

jQuery檢查日期是否有效 jQuery檢查日期是否有效 Mar 01, 2025 am 08:51 AM

jQuery檢查日期是否有效

jQuery獲取元素填充/保證金 jQuery獲取元素填充/保證金 Mar 01, 2025 am 08:53 AM

jQuery獲取元素填充/保證金

10個jQuery手風琴選項卡 10個jQuery手風琴選項卡 Mar 01, 2025 am 01:34 AM

10個jQuery手風琴選項卡

10值得檢查jQuery插件 10值得檢查jQuery插件 Mar 01, 2025 am 01:29 AM

10值得檢查jQuery插件

HTTP與節點和HTTP-Console調試 HTTP與節點和HTTP-Console調試 Mar 01, 2025 am 01:37 AM

HTTP與節點和HTTP-Console調試

自定義Google搜索API設置教程 自定義Google搜索API設置教程 Mar 04, 2025 am 01:06 AM

自定義Google搜索API設置教程

jQuery添加捲軸到Div jQuery添加捲軸到Div Mar 01, 2025 am 01:30 AM

jQuery添加捲軸到Div

See all articles