CORS协议总结
- 简单请求
- 预请求
- 附带凭证信息的请求
- Access-Control-Max-Age
- Access-Control-Allow-Origin
- Access-Control-Allow-Credentials
- Access-Control-Allow-Methods
- Access-Control-Allow-Headers
- Access-Control-Expose-Headers
- 总结
简单请求
- 只使用 GET, HEAD 或者 POST 请求方法。如果使用 POST 向服务器端传送数据,则数据类型(Content-Type)只能是 application/x-www-form-urlencoded, multipart/form-data 或 text/plain中的一种
- 不会使用自定义请求头(类似于 X-Modified 这种)
预请求
不同于上面讨论的简单请求,<u>“预请求”要求必须先发送一个 OPTIONS 请求给目的站点,来查明这个跨站请求对于目的站点是不是安全可接受的。</u>这样做,是因为跨站请求可能会对目的站点的数据造成破坏。 当请求具备以下条件,就会被当成预请求处理:
- 请求以 GET, HEAD 或者 POST 以外的方法发起请求。或者,使用 POST,但请求数据为 application/x-www-form-urlencoded, multipart/form-data 或者 text/plain 以外的数据类型。比如说,用 POST 发送数据类型为 application/xml 或者 text/xml 的 XML 数据的请求。
- 使用自定义请求头(比如添加诸如 X-PINGOTHER)
Note: 从Gecko 2.0开始,text/plain, application/x-www-form-urlencoded 和 multipart/form-data 类型的数据都可以直接用于跨站请求,而不需要先发起“预请求”了。之前,只有 text/plain 可以不用先发起“预请求”,进行跨站请求。
附带凭证信息的请求
XMLHttpRequest和访问控制功能,最有趣的特性就是,发送凭证请求(HTTP Cookies和验证信息)的功能。一般而言,对于跨站请求,浏览器是不会发送凭证信息的。但如果将XMLHttpRequest的一个特殊标志位设置为true,浏览器就将允许该请求的发送。
1. var invocation = new XMLHttpRequest();
2. var url = 'http://bar.other/resources/credentialed-content/';
3. function callOtherDomain(){
4. if(invocation) {
5. invocation.open('GET', url, true);
6. invocation.withCredentials = true; //ajax请求必须要设置这个
7. invocation.onreadystatechange = handler;
8. invocation.send();
9. }
10. }
如上示例,第六行代码将XMLHttpRequest的withCredentials标志设置为true,从而使得Cookies可以随着请求发送。因为这是一个简单的GET请求,所以浏览器不会发送一个“预请求”。但是,如果服务器端的响应中,如果没有返回Access-Control-Allow-Credentials: true的响应头,那么浏览器将不会把响应结果传递给发出请求的脚本程序,以保证信息的安全。
Access-Control-Max-Age
Access-Control-Max-Age: <delta-seconds>
这个头告诉我们这次预请求的结果的有效期是多久,delta-seconds 参数表示,允许这个预请求的参数缓存的秒数,在此期间,不用发出另一条预检请求.
Access-Control-Allow-Origin
Access-Control-Allow-Origin: <origin> | *
origin参数指定一个允许向该服务器提交请求的URI.<u>对于一个不带有credentials的请求,可以指定为'*'</u>,表示允许来自所有域的请求.<u>对于带有credentials的请求,不能指定为*,必须为一个确定的域.</u>
例:nginx配置
proxy_hide_header 'Access-Control-Allow-Origin';
add_header 'Access-Control-Allow-Origin' 'http://192.168.75.124:8000';
Access-Control-Allow-Credentials
Access-Control-Allow-Credentials: true | false
告知客户端,当请求的credientials属性是true的时候,响应是否可以被得到.当它作为预请求的响应的一部分时,它用来告知实际的请求是否使用了credentials.注意,简单的GET请求不会预检,所以如果一个请求是为了得到一个带有credentials的资源,而响应里又没有Access-Control-Allow-Credentials头信息,那么说明这个响应被忽略了.
Access-Control-Allow-Methods
Access-Control-Allow-Methods: <method>[, <method>]*
指明资源可以被请求的方式有哪些(一个或者多个). 这个响应头信息在客户端发出预检请求的时候会被返回.
例:nginx配置
proxy_hide_header 'Access-Control-Allow-Methods';
add_header 'Access-Control-Allow-Methods' 'GET,POST,DELETE,OPTIONS';
Access-Control-Allow-Headers
Access-Control-Allow-Headers: X-PINGOTHER
在响应预检请求的时候使用.用来指明在实际的请求中,可以使用哪些自定义HTTP请求头.<u>即指定服务器可以接受那些客户端自定义header,也即客户端可以向服务器发送那些自定义header.</u>
例:nginx配置
proxy_hide_header 'Access-Control-Allow-Headers';
add_header 'Access-Control-Allow-Headers' 'Origin, X-Requested-With, Content-Type, Accept, Cookie, Set-Cookie';
Access-Control-Expose-Headers
Access-Control-Expose-Headers: X-My-Custom-Header, X-Another-Custom-Header
设置浏览器允许访问的服务器的头信息的白名单.这样, X-My-Custom-Header 和 X-Another-Custom-Header这两个头信息,都可以被浏览器得到.<u>即值指定浏览器可以读取那些服务器返回的header.</u>
总结
1.简单的跨域访问
add_header 'Access-Control-Allow-Origin' '*'
2.如果需要传递cookie,即附带凭证信息的请求
客户端处理
$httpProvider.defaults.withCredentials = true
服务器端处理
add_header 'Access-Control-Allow-Origin' 'http://192.168.75.107:8000'; ## 不能用 *
add_header 'Access-Control-Allow-Credentials' 'true';
3.如果需要服务器接收header
add_header 'Access-Control-Allow-Headers' 'Origin, X-Requested-With, Content-Type, Accept, Cookie, Set-Cookie';
4.如果需要浏览器接收header
add_header 'Access-Control-Expose-Headers' 'Header1, Header2';
文章参考自 https://developer.mozilla.org/zh-CN/docs/Web/HTTP/Access_control_CORS