您好,欢迎来到三六零分类信息网!老站,搜索引擎当天收录,欢迎发信息

跨域技术(JSONP与CROS)

2025/11/13 17:21:27发布9次查看
jsonp
我们发现,web页面上调用js文件时不受是否跨域的影响,凡是拥有src这个属性的标签都拥有跨域的能力,比如3f1c4e4b6b16bbbd69b2ee476dc4f83a、a1f02c36ba31691bcfe87b2722de723b、d5ba1642137c3f32f4f4493ae923989c。那就是说如果要跨域访问数据,就服务端只能把数据放在js格式的文件里。恰巧我们知道json可以简洁的描述复杂数据,而且json还被js原生支持,所以在客户端几乎可以随心所欲的处理这种格式的数据。然后客户端就可以通过与调用脚本一模一样的方式,来调用跨域服务器上动态生成的js格式文件。客户端在对json文件调用成功之后,也就获得了自己所需的数据。这就形成了jsonp的基本概念。允许用户传递一个callback参数给服务端,然后服务端返回数据时会将这个callback参数作为函数名来包裹住json数据,这样客户端就可以随意定制自己的函数来自动处理返回数据了。
function dll(response){ alert(response.city); } var script=document.createelement("script"); script.src="http://freegeoip.net/json/?callback=dll"; document.body.insertbefore(script,document.body.firstchild);
三步走:创建script、指定src,插入到文档。
jquery支持jsonp的调用。在另外的一个域名中指定好回调函数名称,就可以用下面的形式来就加载json数据。
url?callback=?
jquery.getjson(url + &callback=?, function(data)  {  
  alert(data.a + data.b);  
});
服务端当然也要提供jsonp的支持,其实只要提供读写callback这个params就可以了。
跨域资源共享(cors)
cross-origin resource sharing (cors) 是w3c工作草案,它定义了在跨域访问资源时浏览器和服务器之间如何通信。cors背后的基本思想是使用自定义的http头部允许浏览器和服务器相互了解对方,从而决定请求或响应成功与否。
cors与jsonp相比,更为先进、方便和可靠。
1、 jsonp只能实现get请求,而cors支持所有类型的http请求。
2、 使用cors,开发者可以使用普通的xmlhttprequest发起请求和获得数据,比起jsonp有更好的错误处理。
3、 jsonp主要被老的浏览器支持,它们往往不支持cors,而绝大多数现代浏览器都已经支持了cors。
对一个简单的请求,没有自定义头部,要么使用get,要么使用post,它的主体是text/plain,请求用一个名叫orgin的额外的头部发送。origin头部包含请求页面的头部(协议,域名,端口),这样服务器可以很容易的决定它是否应该提供响应。
服务器端对于cors的支持,主要就是通过设置access-control-allow-origin来进行的。
header set access-control-allow-origin * 
为了防止xss攻击我们的服务器, 我们可以限制域,比如
access-control-allow-origin: http://blog.csdn.net
很多服务都已经提供了cors支持,比如 aws 支持跨域资源分享功能cors,向s3上传不需要代理。
该用户其它信息

VIP推荐

免费发布信息,免费发布B2B信息网站平台 - 三六零分类信息网 沪ICP备09012988号-2
企业名录 Product