有以下几个问题
- 什么是同源策略
- 什么是跨域?跨域有几种实现形式
- JSONP 的原理是什么
- CORS是什么
我们先描述一个场景,小明是一个中国人,他想购买美国的商品,可是小明是用人民币的,而美国是用美元的,无法购买。怎么办呢,小明有以下几种方法打到购买的目的:
- 找代购
- 建立中美自由贸易
- 用黄金购买
- 发布求购信息,等某个美国人主动联系
这是一个浏览器跨域的比喻。
我们来回答开头的4个问题。
1: 什么是同源策略
浏览器出于安全方面的考虑,只允许与本域下的接口交互。不同源的客户端脚本在没有明确授权的情况下,不能读写对方的资源。
本域要同时满足以下条件:
- 同协议:如都是http或者https
- 同域名:如都是
http://jirengu.com/a
和http://jirengu.com/b
- 同端口:如都是80端口
对应上面场景里的情况就是,要使用同种货币才能购买,比如小明可以在国内用人民币购买商品,因为国内是用人民币交易的。
2: 什么是跨域?跨域有几种实现形式
跨域就是不同域下的接口交互。(相当于中国的小明想购买美国的商品。)
跨域的实现形式有
- jsonp (相当于找代购)
- cors (相当于建立中美自由贸易)
- 降域 (相当于用黄金购买)
- postMessage (相当于发布求购信息,等某个美国人主动联系)
3: JSONP 的原理是什么
Web页面上调用js文件时不受跨域的影响(不仅如此,我们还发现凡是拥有”src”这个属性的标签都拥有跨域的能力,比如<script>、<img>、<iframe>
);
jsonp就是利用了<script src="xxxx"> </script>
这个标签不受跨域影响。
(<script> 相当于代购)
话不多说,直接上代码解释,看注释:
前端代码
<script>
$('.change').addEventListener('click', function(){ //给元素绑定事件
var script = document.createElement('script'); //点击事件后,创造一个script元素
script.src = 'http://127.0.0.1/getNews?callback=appendHtml';
/*设置script元素的src属性,?前面的是协议,域名,接口。
?后面是用户传递的一个callback参数
*/
document.head.appendChild(script); //把script元素添加到页面上
})
function appendHtml(news){ // 声明包裹数据的函数
var html = '';
for( var i=0; i<news.length; i++){
html += '<li>' + news[i] + '</li>';
}
console.log(html);
$('.news').innerHTML = html;
}
function $(id){
return document.querySelector(id);
}
</script>
后端router.js
app.get('/getNews', function(req, res) {
var news = [
"第11日前瞻:中国冲击4金 博尔特再战200米羽球",
"正直播柴飚/洪炜出战 男双力争会师决赛",
"女排将死磕巴西!郎平安排男陪练模仿对方核心",
"没有中国选手和巨星的110米栏 我们还看吗?",
"中英上演奥运金牌大战",
"博彩赔率挺中国夺回第二纽约时报:中国因对手服禁药而丢失的奖牌最多",
"最“出柜”奥运?同性之爱闪耀里约",
"下跪拜谢与洪荒之力一样 都是真情流露"
]
var data = [];
for (var i = 0; i < 3; i++) {
var index = parseInt(Math.random() * news.length);
data.push(news[index]);
news.splice(index, 1);
}
var cb = req.query.callback; //获取callback参数内的值
if (cb) {
res.send(cb + '(' + JSON.stringify(data) + ')');
//如果callback参数的值存在,就用它做函数名包裹数据,再发送
} else {
res.send(data);
//如果没有callback参数,数据就直接发送
}
})
jsonp就是获取一段代码,用js去执行,
前端向后端发送一个参数,后端用这个参数封装数据,发回来,前端再执行
jsonp需要前后端配合,后端同意才能跨域,没有安全问题
4: CORS是什么
CORS:全称为 Cross Origin Resource Sharing,跨域资源共享,是一种 ajax 跨域请求资源的方式,支持现代浏览器,IE支持10以上。
CORS的实现方式是,在后端的响应头添加一个
Access-Control-Allow-Origin
属性,属性的值是允许的域名。它的好处是前端的请求就是ajax,不需要修改,只要后端开访问权限即可,很方便。
代码实例
<!DOCTYPE html>
<html>
<head>
<meta charset="utf-8">
<meta http-equiv="X-UA-Compatible" content="IE=edge,chrome=1">
<title>news</title>
<style>
.container {
width: 900px;
margin: 0 auto;
}
</style>
</head>
<body>
<div class="container">
<ul class="news">
<li>第11日前瞻:中国冲击4金 博尔特再战</li>
<li>男双力争会师决赛 </li>
<li>女排将死磕巴西!</li>
</ul>
<button class="change">换一组</button>
</div>
<script>
$('.change').addEventListener('click', function() {
var xhr = new XMLHttpRequest();
xhr.open('get', 'http://b.jrg.com:8080/getNews', true);
xhr.send();
xhr.onreadystatechange = function() {
if (xhr.readyState === 4 && xhr.status === 200) {
appendHtml(JSON.parse(xhr.responseText))
}
}
window.xhr = xhr
})
function appendHtml(news) {
var html = '';
for (var i = 0; i < news.length; i++) {
html += '<li>' + news[i] + '</li>';
}
//console.log(html);
$('.news').innerHTML = html;
}
function $(id) {
return document.querySelector(id);
}
</script>
</body>
</html>
app.get('/getNews', function(req, res){
var news = [
"第11日前瞻:中国冲击4金 博尔特再战200米羽球",
"正直播柴飚/洪炜出战 男双力争会师决赛",
"女排将死磕巴西!郎平安排男陪练模仿对方核心",
"没有中国选手和巨星的110米栏 我们还看吗?",
"中英上演奥运金牌大战",
"博彩赔率挺中国夺回第二纽约时报:中国因对手服禁药而丢失的奖牌最多",
"最“出柜”奥运?同性之爱闪耀里约",
"下跪拜谢与洪荒之力一样 都是真情流露"
]
var data = [];
for(var i=0; i<3; i++){
var index = parseInt(Math.random()*news.length);
data.push(news[index]);
news.splice(index, 1);
}
res.header("Access-Control-Allow-Origin", "*");
/*后端如果允许访问数据,就在响应头中添加一个参数Access-Control-Allow-Origin,
后面的参数值为允许的域名,这里 * 表示允许所有人访问,如果只想允许个别人访问,就单独设置
*/
res.send(data);
})