SpringBoot使用CORS解決跨域請求問題

什麼是跨域?

同源策略是瀏覽器的一個安全功能,不一樣源的客戶端腳本在沒有明確受權的狀況下,不能讀寫對方資源。 同源策略是瀏覽器安全的基石。html

若是一個請求地址裏面的協議、域名和端口號都相同,就屬於同源。spring

舉個栗子後端

判斷下面URL是否和 http://www.a.com/a/a.html 同源跨域

  • http://www.a.com/b/b.html 同源
  • http://www.b.com/a/a.html 不一樣源,域名不相同
  • https://www.a.com/b/b.html 不一樣源,協議不相同
  • http://www.a.com:8080/b/b.html 不一樣源,端口號不相同

依據瀏覽器同源策略,非同源腳本不可操做其餘源下面的對象。想要操做其餘源下的對象就須要跨域。瀏覽器

綜上所述,在同源策略的限制下,非同源的網站之間不能發送 AJAX 請求。若有須要,可經過降域或其餘技術實現。安全

CORS 技術

爲了解決瀏覽器跨域問題,W3C 提出了跨源資源共享方案,即 CORS(Cross-Origin Resource Sharing)。服務器

CORS 能夠在不破壞即有規則的狀況下,經過後端服務器實現 CORS 接口,就能夠實現跨域通訊。cookie

CORS 將請求分爲兩類:簡單請求和非簡單請求,分別對跨域通訊提供了支持。mvc

一、簡單請求

CORS出現前,發送HTTP請求時在頭信息中不能包含任何自定義字段,且 HTTP 頭信息不超過如下幾個字段:app

  • Accept
  • Accept-Language
  • Content-Language
  • Last-Event-ID
  • Content-Type (僅限於 [application/x-www-form-urlencoded 、multipart/form-datatext/plain ] 類型)

一個簡單請求的例子:

GET /test HTTP/1.1
Accept: */*
Accept-Encoding: gzip, deflate, sdch, br
Origin: http://www.test.com
Host: www.test.com

對於簡單請求,CORS的策略是請求時在請求頭中增長一個Origin字段,服務器收到請求後,根據該字段判斷是否容許該請求訪問。

  • 若是容許,則在 HTTP 頭信息中添加 Access-Control-Allow-Origin 字段,並返回正確的結果 ;
  • 若是不容許,則不在 HTTP 頭信息中添加 Access-Control-Allow-Origin 字段 。

除了上面提到的 Access-Control-Allow-Origin ,還有幾個字段用於描述 CORS 返回結果 :

  • Access-Control-Allow-Credentials: 可選,用戶是否能夠發送、處理 cookie
  • Access-Control-Expose-Headers:可選,可讓用戶拿到的字段。有幾個字段不管設置與否均可以拿到的,包括:Cache-ControlContent-LanguageContent-TypeExpiresLast-ModifiedPragma 。

二、非簡單請求

對於非簡單請求的跨源請求,瀏覽器會在真實請求發出前,增長一次OPTION請求,稱爲預檢請求(preflight request)。預檢請求將真實請求的信息,包括請求方法、自定義頭字段、源信息添加到 HTTP 頭信息字段中,詢問服務器是否容許這樣的操做。

例如一個GET請求:

OPTIONS /test HTTP/1.1
Origin: http://www.test.com
Access-Control-Request-Method: GET
Access-Control-Request-Headers: X-Custom-Header
Host: www.test.com

與 CORS 相關的字段有:

  • 請求使用的 HTTP 方法 Access-Control-Request-Method 
  • 請求中包含的自定義頭字段 Access-Control-Request-Headers 

服務器收到請求時,須要分別對 OriginAccess-Control-Request-MethodAccess-Control-Request-Headers 進行驗證,驗證經過後,會在返回 HTTP頭信息中添加 :

Access-Control-Allow-Origin: http://www.test.com
Access-Control-Allow-Methods: GET, POST, PUT, DELETE
Access-Control-Allow-Headers: X-Custom-Header
Access-Control-Allow-Credentials: true
Access-Control-Max-Age: 1728000

他們的含義分別是:

  • Access-Control-Allow-Methods: 真實請求容許的方法
  • Access-Control-Allow-Headers: 服務器容許使用的字段
  • Access-Control-Allow-Credentials: 是否容許用戶發送、處理 cookie
  • Access-Control-Max-Age: 預檢請求的有效期,單位爲秒。有效期內,不會重複發送預檢請求

當預檢請求經過後,瀏覽器纔會發送真實請求到服務器。這樣就實現了跨域資源的請求訪問。

Spring Boot CORS 實現

spring mvc 4.2版本增長了對cors的支持,經過spring boot能夠很是簡單的實現跨域訪問。

使用@CrossOrigin 註解實現(局部)

接口方法註解 ,僅對該接口方法有效:

@CrossOrigin(origins = {"http://localhost:8088", "null"})
@RequestMapping(value = "/test", method = RequestMethod.GET)
public String greetings() {
    return "{\"project\":\"it is a test\"}";
}

類註解,對該類聲明全部接口都有效:

@CrossOrigin(origins = {"http://localhost:8088", "null"})
@RestController
@SpringBootApplication
public class SpringBootCorsTestApplication {
   ...
}

使用配置類實現(全局)

全局配置,做用全局,須要添加一個配置類 :

複製代碼
@Configuration
public class CorsConfig extends WebMvcConfigurerAdapter {

    @Override
    public void addCorsMappings(CorsRegistry registry) {
        registry.addMapping("/**")  // 容許跨域訪問的路徑
                .allowedOrigins("*")  // 容許跨域訪問的源
                .allowedMethods("POST", "GET", "PUT", "OPTIONS", "DELETE")  // 容許請求方法
                .maxAge(168000)  // 預檢間隔時間
                .allowCredentials(true);  // 是否發送cookie
    }
}
複製代碼

使用過濾器實現(全局)

全局過濾器,做用全局,須要添加一個過濾器 :

複製代碼
@Configuration
public class CorsConfig {
    @Bean
    public FilterRegistrationBean corsFilter() {
        UrlBasedCorsConfigurationSource source = new UrlBasedCorsConfigurationSource();
        CorsConfiguration config = new CorsConfiguration();
     // 是否發送cookie config.setAllowCredentials(true); // 容許的網站域名,全容許則設爲 * config.addAllowedOrigin("http://localhost:8088"); // 容許 HEADER 或 METHOD , * 爲所有 config.addAllowedHeader("*"); config.addAllowedMethod("*"); source.registerCorsConfiguration("/**", config); FilterRegistrationBean bean = new FilterRegistrationBean(new CorsFilter(source)); // 這個順序很重要,爲避免麻煩請設置在最前 bean.setOrder(0); return bean; } }
複製代碼

簡單原理解析

不管是經過哪一種方式配置 CORS,其實都是在構造 CorsConfiguration

一個 CORS 配置用一個 CorsConfiguration類來表示,它的定義以下:

複製代碼
public class CorsConfiguration {
    private List<String> allowedOrigins;
    private List<String> allowedMethods;
    private List<String> allowedHeaders;
    private List<String> exposedHeaders;
    private Boolean allowCredentials;
    private Long maxAge;
}
複製代碼

Spring 中對 CORS 規則的校驗,都是經過委託給 DefaultCorsProcessor實現的。

DefaultCorsProcessor 處理過程以下:

  1. 判斷依據是 Header中是否包含 Origin。若是包含則說明爲 CORS請求,轉到 2;不然,說明不是 CORS 請求,不做任何處理。
  2. 判斷 response 的 Header 是否已經包含 Access-Control-Allow-Origin,若是包含,證實已經被處理過了, 轉到 3,不然再也不處理。
  3. 判斷是否同源,若是是則轉交給負責該請求的類處理
  4. 是否配置了 CORS 規則,若是沒有配置,且是預檢請求,則拒絕該請求,若是沒有配置,且不是預檢請求,則交給負責該請求的類處理。若是配置了,則對該請求進行校驗。

校驗就是根據 CorsConfiguration 這個類的配置進行判斷:

  1. 判斷 origin 是否合法
  2. 判斷 method 是否合法
  3. 判斷 header是否合法
  4. 若是所有合法,則在 response header中添加響應的字段,並交給負責該請求的類處理,若是不合法,則拒絕該請求。
相關文章
相關標籤/搜索