精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

面試官:Post為什么會發送兩次請求?

開發 前端
預檢請求是在進行跨域資源共享 CORS 時,由瀏覽器自動發起的一種 OPTIONS 請求。它的存在是為了保障安全,并允許服務器決定是否允許跨域請求。

在日常開發中我們總是會與post請求打交道,一個小小的post請求也是牽扯到很多知識點的,博主在這給大家細細道來。在日常開發中我們總是會與post請求打交道,一個小小的post請求也是牽扯到很多知識點的,博主在這給大家細細道來。

同源策略

在瀏覽器中,內容是很開放的,任何資源都可以接入其中,如 JavaScript 文件、圖片、音頻、視頻等資源,甚至可以下載其他站點的可執行文件。

但也不是說瀏覽器就是完全自由的,如果不加以控制,就會出現一些不可控的局面,例如會出現一些安全問題,如:

  • 跨站腳本攻擊(XSS)
  • SQL 注入攻擊
  • OS 命令注入攻擊
  • HTTP 首部注入攻擊
  • 跨站點請求偽造(CSRF)
  • 等等…

如果這些都沒有限制的話,對于我們用戶而言,是相對危險的,因此需要一些安全策略來保障我們的隱私和數據安全。

這就引出了最基礎、最核心的安全策略:同源策略。

什么是同源策略

同源策略是一個重要的安全策略,它用于限制一個源的文檔或者它加載的腳本如何能與另一個源的資源進行交互。

如果兩個 URL 的協議、主機和端口都相同,我們就稱這兩個 URL 同源。

  • 協議:協議是定義了數據如何在計算機內和之間進行交換的規則的系統,例如 HTTP、HTTPS。
  • 主機:是已連接到一個計算機網絡的一臺電子計算機或其他設備。網絡主機可以向網絡上的用戶或其他節點提供信息資源、服務和應用。使用 TCP/IP 協議族參與網絡的計算機也可稱為 IP 主機。
  • 端口:主機是計算機到計算機之間的通信,那么端口就是進程到進程之間的通信。

如下表給出了與 URL http://test.home.com:8080/dir/page.html 的源進行對比的示例:

圖片圖片

同源策略主要表現在以下三個方面:DOM、Web 數據和網絡。

  • DOM 訪問限制:同源策略限制了網頁腳本(如 JavaScript)訪問其他源的 DOM。這意味著通過腳本無法直接訪問跨源頁面的 DOM 元素、屬性或方法。這是為了防止惡意網站從其他網站竊取敏感信息。
  • Web 數據限制:同源策略也限制了從其他源加載的 Web 數據(例如 XMLHttpRequest 或 Fetch API)。關注工眾號:碼猿技術專欄,回復關鍵詞:1111 獲取阿里內部Java性能調優手冊!在同源策略下,XMLHttpRequest 或 Fetch 請求只能發送到與當前網頁具有相同源的目標。這有助于防止跨站點請求偽造(CSRF)等攻擊。
  • 網絡通信限制:同源策略還限制了跨源的網絡通信。瀏覽器會阻止從一個源發出的請求獲取來自其他源的響應。這樣做是為了確保只有受信任的源能夠與服務器進行通信,以避免惡意行為。

出于安全原因,瀏覽器限制從腳本內發起的跨源 HTTP 請求,XMLHttpRequest 和 Fetch API,只能從加載應用程序的同一個域請求 HTTP 資源,除非使用 CORS 頭文件

CORS

對于瀏覽器限制這個詞,要著重解釋一下:不一定是瀏覽器限制了發起跨站請求,也可能是跨站請求可以正常發起,但是返回結果被瀏覽器攔截了。

瀏覽器將不同域的內容隔離在不同的進程中,網絡進程負責下載資源并將其送到渲染進程中,但由于跨域限制,某些資源可能被阻止加載到渲染進程。如果瀏覽器發現一個跨域響應包含了敏感數據,它可能會阻止腳本訪問這些數據,即使網絡進程已經獲得了這些數據。CORB 的目標是在渲染之前盡早阻止惡意代碼獲取跨域數據。

CORB 是一種安全機制,用于防止跨域請求惡意訪問跨域響應的數據。渲染進程會在 CORB 機制的約束下,選擇性地將哪些資源送入渲染進程供頁面使用。

例如,一個網頁可能通過 AJAX 請求從另一個域的服務器獲取數據。雖然某些情況下這樣的請求可能會成功,但如果瀏覽器檢測到請求返回的數據可能包含惡意代碼或與同源策略沖突,瀏覽器可能會阻止網頁訪問返回的數據,以確保用戶的安全。

跨源資源共享(Cross-Origin Resource Sharing,CORS)是一種機制,允許在受控的條件下,不同源的網頁能夠請求和共享資源。由于瀏覽器的同源策略限制了跨域請求,CORS 提供了一種方式來解決在 Web 應用中進行跨域數據交換的問題。

CORS 的基本思想是,服務器在響應中提供一個標頭(HTTP 頭),指示哪些源被允許訪問資源。瀏覽器在發起跨域請求時會先發送一個預檢請求(OPTIONS 請求)到服務器,服務器通過設置適當的 CORS 標頭來指定是否允許跨域請求,并指定允許的請求源、方法、標頭等信息。

簡單請求

不會觸發 CORS 預檢請求。這樣的請求為 簡單請求,。若請求滿足所有下述條件,則該請求可視為 簡單請求:

  • HTTP 方法限制:只能使用 GET、HEAD、POST 這三種 HTTP 方法之一。如果請求使用了其他 HTTP 方法,就不再被視為簡單請求。
  • 自定義標頭限制:請求的 HTTP 標頭只能是以下幾種常見的標頭:Accept、Accept-Language、Content-Language、Last-Event-ID、Content-Type(僅限于 application/x-www-form-urlencoded、multipart/form-data、text/plain)。HTML 頭部 header field 字段:DPR、Download、Save-Data、Viewport-Width、WIdth。如果請求使用了其他標頭,同樣不再被視為簡單請求。
  • 請求中沒有使用 ReadableStream 對象。
  • 不使用自定義請求標頭:請求不能包含用戶自定義的標頭。
  • 請求中的任意 XMLHttpRequestUpload 對象均沒有注冊任何事件監聽器;XMLHttpRequestUpload 對象可以使用 XMLHttpRequest.upload 屬性訪問

預檢請求

非簡單請求的 CORS 請求,會在正式通信之前,增加一次 HTTP 查詢請求,稱為 預檢請求。

需預檢的請求要求必須首先使用 OPTIONS 方法發起一個預檢請求到服務器,以獲知服務器是否允許該實際請求。預檢請求 的使用,可以避免跨域請求對服務器的用戶數據產生未預期的影響。

例如我在自己的網站上刪除一條記錄:

它首先會發起一個預檢請求,預檢請求的頭信息包括兩個特殊字段:

  • Access-Control-Request-Method:該字段是必須的,用來列出瀏覽器的 CORS 請求會用到哪些 HTTP 方法,上例是 POST。
  • Access-Control-Request-Headers:該字段是一個逗號分隔的字符串,指定瀏覽器 CORS 請求會額外發送的頭信息字段,上例是 content-type,x-secsdk-csrf-token。
  • access-control-allow-origin:在上述例子中,表示 https://xxx.cn 可以請求數據,也可以設置為* 符號,表示統一任意跨源請求。
  • access-control-max-age:該字段可選,用來指定本次預檢請求的有效期,單位為秒。上面結果中,有效期是 1 天(86408 秒),即允許緩存該條回應 1 天(86408 秒),在此期間,不用發出另一條預檢請求。

一旦服務器通過了 預檢請求,以后每次瀏覽器正常的 CORS 請求,就都跟簡單請求一樣,會有一個 Origin 頭信息字段。服務器的回應,也都會有一個 Access-Control-Allow-Origin 頭信息字段。

上面頭信息中,Access-Control-Allow-Origin 字段是每次回應都必定包含的。

附帶身份憑證的請求與通配符

在響應附帶身份憑證的請求時:

  • 為了避免惡意網站濫用 Access-Control-Allow-Origin 頭部字段來獲取用戶敏感信息,服務器在設置時不能將其值設為通配符 *。相反,應該將其設置為特定的域,例如:Access-Control-Allow-Origin: https://xxx.cn。通過將 Access-Control-Allow-Origin 設置為特定的域,服務器只允許來自指定域的請求進行跨域訪問。這樣可以限制跨域請求的范圍,避免不可信的域獲取到用戶敏感信息。
  • 為了避免潛在的安全風險,服務器不能將 Access-Control-Allow-Headers 的值設為通配符 *。這是因為不受限制的請求頭可能被濫用。相反,應該將其設置為一個包含標頭名稱的列表,例如:Access-Control-Allow-Headers: X-PINGOTHER, Content-Type。通過將 Access-Control-Allow-Headers 設置為明確的標頭名稱列表,服務器可以限制哪些自定義請求頭是允許的。只有在允許的標頭列表中的頭部字段才能在跨域請求中被接受。
  • 為了避免潛在的安全風險,服務器不能將 Access-Control-Allow-Methods 的值設為通配符 *。這樣做將允許來自任意域的請求使用任意的 HTTP 方法,可能導致濫用行為的發生。相反,應該將其設置為一個特定的請求方法名稱列表,例如:Access-Control-Allow-Methods: POST, GET。通過將 Access-Control-Allow-Methods 設置為明確的請求方法列表,服務器可以限制哪些方法是允許的。只有在允許的方法列表中的方法才能在跨域請求中被接受和處理。
  • 對于附帶身份憑證的請求(通常是 Cookie)

這是因為請求的標頭中攜帶了 Cookie 信息,如果 Access-Control-Allow-Origin 的值為 *,請求將會失敗。而將 Access-Control-Allow-Origin 的值設置為 https://xxx.cn,則請求將成功執行。

另外,響應標頭中也攜帶了 Set-Cookie 字段,嘗試對 Cookie 進行修改。如果操作失敗,將會拋出異常。

完整的請求流程圖

總結

預檢請求是在進行跨域資源共享 CORS 時,由瀏覽器自動發起的一種 OPTIONS 請求。它的存在是為了保障安全,并允許服務器決定是否允許跨域請求。

跨域請求是指在瀏覽器中向不同域名、不同端口或不同協議的資源發送請求。出于安全原因,瀏覽器默認禁止跨域請求,只允許同源策略。而當網頁需要進行跨域請求時,瀏覽器會自動發送一個預檢請求,以確定是否服務器允許實際的跨域請求。

預檢請求中包含了一些額外的頭部信息,如 Origin 和 Access-Control-Request-Method 等,用于告知服務器實際請求的方法和來源。服務器收到預檢請求后,可以根據這些頭部信息,進行驗證和授權判斷。如果服務器認可該跨域請求,將返回一個包含 Access-Control-Allow-Origin 等頭部信息的響應,瀏覽器才會繼續發送實際的跨域請求。

使用預檢請求機制可以有效地防范跨域請求帶來的安全風險,保護用戶數據和隱私。

責任編輯:武曉燕 來源: 碼猿技術專欄
相關推薦

2024-07-15 00:00:00

POST瀏覽器網絡

2022-07-06 13:48:24

RedisSentinel機制

2023-12-06 09:10:28

JWT微服務

2021-02-19 10:02:57

HTTPSJava安全

2020-10-24 15:50:54

Java值傳遞代碼

2021-01-21 07:53:29

面試官Promis打印e

2025-09-24 17:05:02

2025-08-04 08:05:28

2021-12-20 10:30:33

forforEach前端

2024-10-16 08:38:37

TCP編號信息

2023-12-20 14:35:37

Java虛擬線程

2023-02-09 07:01:35

轉發重定向Java

2022-12-27 08:39:54

MySQL主鍵索引

2023-07-05 08:17:38

JDK動態代理接口

2025-11-03 16:30:44

2022-12-22 14:32:37

JavaScript編程語言

2023-06-05 07:57:53

Kafka消息事務消息

2024-06-24 08:39:45

2021-09-07 10:44:33

Java 注解開發

2020-12-23 13:29:15

微服務架構面試官
點贊
收藏

51CTO技術棧公眾號

色老板免费视频| 欧美 国产 综合| 国产麻豆91视频| 亚洲午夜伦理| 亚洲欧美日韩精品久久奇米色影视| 无码人妻h动漫| 国内精品久久久久国产| 国产成人av电影在线观看| 欧美一级片一区| 天堂av免费在线| 牛牛影视一区二区三区免费看| 在线免费观看日本一区| 久久久久久久久影视| 四虎影院在线播放| 捆绑变态av一区二区三区| 欧美丰满老妇厨房牲生活| aa一级黄色片| 免费一级欧美片在线观看网站| 精品久久久中文| www.黄色网址.com| 久久久久久久影视| 夫妻av一区二区| 国产精品中文在线| 日韩欧美成人一区二区三区| 夜间精品视频| 一区二区欧美亚洲| 波多野结衣有码| 四虎国产精品免费久久| 精品久久久国产| 久久国产精品免费观看| 91网页在线观看| 91麻豆精品一区二区三区| 99国产在线| 一卡二卡三卡在线| 丝袜亚洲另类欧美| 98精品国产高清在线xxxx天堂| 91 在线视频| 欧美呦呦网站| 亚洲色图美腿丝袜| 喷水视频在线观看| 99国产精品免费网站| 在线成人小视频| 三年中国国语在线播放免费| 最新中文字幕在线播放| 精品二区三区线观看| 青青青青草视频| 秋霞在线视频| 一区二区三区四区不卡视频| 三上悠亚免费在线观看| 麻豆视频网站在线观看| 欧美激情一区二区三区全黄 | 日批视频免费观看| 另类国产ts人妖高潮视频| 欧美一级视频在线观看| 狠狠躁夜夜躁人人爽天天高潮| 亚洲无线视频| 69视频在线免费观看| 日本一级淫片免费放| 亚洲精品日本| 欧美一级大片在线免费观看| 国产aaa一级片| 6080yy精品一区二区三区| 亚洲成人av福利| 红桃视频亚洲| 黄色的视频在线观看| 青娱乐精品视频| 国产精品99久久久久久久久| 波多野结衣理论片| 日本sm残虐另类| 日韩毛片网站| 大美女一区二区三区| 99精品欧美一区二区三区| 午夜精品无码一区二区三区| 成人午夜在线播放| 女女同性女同一区二区三区91| 男女污污视频在线观看| 国产视频911| 伊人久久av导航| 污污网站在线观看| 欧美午夜片在线免费观看| 粉嫩虎白女毛片人体| 欧美高清你懂的| 日韩欧美aaaaaa| 日本黄色录像片| 成人精品天堂一区二区三区| 久久久www成人免费精品张筱雨| 欧美日韩精品一区二区三区视频播放| 亚洲麻豆一区| 国产精品爽黄69天堂a| 国产情侣激情自拍| 97se亚洲国产综合自在线观| 色一情一乱一伦一区二区三区 | 亚洲欧美国产制服动漫| 一本在线免费视频| 伊人久久亚洲热| 国产精品视频26uuu| www.激情五月.com| 久久毛片高清国产| 成人免费看片视频在线观看| 欧美调教sm| 欧美精品第1页| 99久久国产精| 91精品精品| 日韩美女视频中文字幕| www.av网站| 国产日韩欧美精品一区| 欧美又粗又长又爽做受| 国产激情欧美| 日韩成人网免费视频| 国产第一页浮力| 日韩电影免费在线| 狠狠色伊人亚洲综合网站色| 免费av网站在线看| 一本大道久久a久久综合婷婷| 九九九久久久久久久| 精品视频99| 久久久亚洲成人| 97视频免费在线| 国产日产欧美一区二区视频| 男人添女人下部高潮视频在观看 | 欧美va亚洲va在线观看蝴蝶网| 男女一区二区三区| 伊人久久大香线| 国产精品伦子伦免费视频| 色呦呦免费观看| 亚洲乱码精品一二三四区日韩在线| 国产乱子夫妻xx黑人xyx真爽| 日韩欧美激情电影| 日韩视频在线观看免费| 日韩精品一区不卡| av不卡一区二区三区| 青青视频免费在线观看| 久久91视频| 国产一区二区黑人欧美xxxx| 日日噜噜噜噜人人爽亚洲精品| 成人午夜在线播放| 国产亚洲精品久久久久久久| www.成人| 久久精品国产视频| 亚洲一级黄色大片| 国产精品青草综合久久久久99| 99999精品视频| 欧美人与动xxxxz0oz| 久久久久久午夜| 亚洲精品久久久久久动漫器材一区| 综合久久久久综合| 999在线精品视频| 亚洲国产一成人久久精品| 成人黄色片网站| 三区四区电影在线观看| 欧美在线你懂的| 国内精品卡一卡二卡三| 日韩电影免费在线| 亚洲一区bb| 999精品视频在线观看| 精品国产一区二区三区久久狼黑人 | a级在线观看视频| 在线亚洲一区| 欧美日韩亚洲一区二区三区在线观看| 三妻四妾的电影电视剧在线观看| 日韩成人av在线| 色av性av丰满av| 国产精品色眯眯| 中文字幕 欧美日韩| 这里只有精品在线| 成人影片在线播放| 白浆在线视频| 亚洲人午夜精品| 中文字幕在线2019| 亚洲乱码中文字幕| 亚洲一区二区三区综合| 久久狠狠婷婷| 亚洲欧美日韩精品在线| 精品国产三区在线| 国模吧一区二区| 九色在线播放| 欧美日韩夫妻久久| 国产一级片免费| 久久综合色天天久久综合图片| www.超碰com| 欧美 日韩 国产一区二区在线视频| 成人免费在线看片| 欧美黑人疯狂性受xxxxx野外| 在线播放日韩av| 国产成人久久精品77777综合| 亚洲成a天堂v人片| 大胸美女被爆操| 粉嫩av一区二区三区粉嫩| 国产成人a亚洲精v品无码| 日韩精品水蜜桃| 国产日韩欧美亚洲一区| 国产成人免费精品| 韩国福利视频一区| 国产高清美女一级毛片久久| 欧美一级高清片| 麻豆精品久久久久久久99蜜桃| 亚洲欧美日韩一区| 国产麻豆xxxvideo实拍| 奇米影视一区二区三区| 国产情侣第一页| 欧美手机视频| 精品国产免费人成电影在线观...| 日本美女久久| 97人人做人人爱| 91三级在线| 亚洲桃花岛网站| 日本韩国免费观看| 91精品国产综合久久精品麻豆 | 女同一区二区免费aⅴ| 亚洲欧美制服第一页| av一区二区三| 欧美丝袜丝nylons| 国产午夜久久久| 日韩一区在线免费观看| 国产精品无码一区二区三区| 国产成人8x视频一区二区| 久久精品影视大全| 国产欧美精品| 精品人妻人人做人人爽| 久久影院100000精品| 老司机精品福利在线观看| 日本一区二区三区电影免费观看| 国产精品三级美女白浆呻吟| 麻豆成全视频免费观看在线看| 欧美大尺度激情区在线播放| 天天在线视频色| 亚洲视频第一页| 五月天激情婷婷| 精品成人佐山爱一区二区| 国产老妇伦国产熟女老妇视频| 欧美中文一区二区三区| 日韩精品成人免费观看视频| 欧美日韩免费区域视频在线观看| 久久久精品视频在线| 亚洲欧美日韩中文字幕一区二区三区| 亚洲女优在线观看| 久久久久久久久久久久久久久99 | 老司机成人在线| 成人在线免费网站| 亚洲网址在线观看| 97中文在线| 88久久精品| 国产精品入口免费| 亚洲网一区二区三区| 国产99在线免费| 亚洲精品一区二区三区中文字幕| 亚洲字幕在线观看| 欧美经典一区| 999精品在线观看| 成人看片黄a免费看视频| 官网99热精品| 偷拍自拍亚洲色图| 秋霞在线观看一区二区三区| 国产99精品| 午夜精品一区二区在线观看 | 久久99久久99精品中文字幕| 91麻豆一二三四在线| 欧美日本精品在线| heyzo在线播放| 日本91av在线播放| 99久久婷婷国产综合精品首页| 国产精品国产三级国产aⅴ9色| 中文字幕乱码人妻二区三区| 一区二区三区在线观看免费| 亚洲欧美一二三| 欧美福利一区| 日本a视频在线观看| 国产视频一区在线观看一区免费| 91精品91久久久中77777老牛| 久久综合五月| 久久久久久久高清| 国产成人免费在线视频| 亚洲欧美日本一区| 亚洲国产精品成人综合| 亚洲色偷偷综合亚洲av伊人| 亚洲人妖av一区二区| 国产精品99精品无码视| 日韩人在线观看| 一级特黄色大片| 亚洲第一区第一页| 粉嫩av在线播放| 欧美精品一区二区免费| 麻豆国产在线| 国产精品久久av| 成人av资源网址| 日韩欧美视频一区二区| 欧美黄色免费| 免费在线观看毛片网站| 激情综合五月婷婷| 小毛片在线观看| 国产精品电影一区二区| 久久露脸国语精品国产91| 欧美系列亚洲系列| 欧美视频在线观看一区二区三区| 亚洲色图偷窥自拍| 国产亚av手机在线观看| 国产精品久久激情| 国产亚洲成av人片在线观黄桃| 日韩欧美亚洲日产国| 欧美激情1区| 色悠悠久久综合网| 成人永久看片免费视频天堂| 成熟人妻av无码专区| 亚洲国产你懂的| 一级片视频网站| 亚洲日本成人女熟在线观看| 在线观看h网| 国产精品日韩专区| 婷婷综合成人| av影院在线播放| 久久99国产精品久久99果冻传媒| 欧美图片一区二区| 亚洲一区二区在线免费观看视频| 色婷婷久久综合中文久久蜜桃av| 亚洲精品在线网站| 搞黄网站在线观看| 国产精品欧美久久久| 天天躁日日躁狠狠躁欧美| 国产一级不卡视频| 另类人妖一区二区av| aaaaa黄色片| 亚洲色图丝袜美腿| 日韩视频免费观看高清| 欧美一级xxx| 成人影视在线播放| 日韩美女在线播放| 日韩高清影视在线观看| 女人色极品影院| 国产麻豆一精品一av一免费 | 最新免费av网址| 欧美激情一区二区| 中文字幕在线播| 亚洲男人av电影| 日韩伦理在线一区| 精品亚洲欧美日韩| 亚洲国产精品第一区二区| 成人啪啪18免费游戏链接| 亚洲日本在线天堂| 国产精品福利电影| www.国产精品一二区| 福利一区在线| 亚洲免费视频一区| 另类调教123区| 黄色av片三级三级三级免费看| 欧美网站大全在线观看| 黄色大片在线免费观看| 国产精品99导航| 日本精品黄色| gogogo高清免费观看在线视频| 欧美韩日一区二区三区四区| 国产一级在线免费观看| 亚洲福利精品在线| 亚洲欧洲美洲av| 清纯唯美一区二区三区| 蜜桃免费网站一区二区三区| 一级二级黄色片| 911精品国产一区二区在线| 久cao在线| 99re国产| 中文亚洲字幕| 欧美做受xxxxxⅹ性视频| 欧美在线不卡一区| 日本中文字幕在线观看| 444亚洲人体| 亚洲看片免费| 四虎国产精品成人免费入口| 欧美日韩色综合| 在线观看电影av| 久久综合精品一区| 秋霞午夜av一区二区三区| 97在线观看视频免费| 欧美成人一区二区三区| 僵尸再翻生在线观看| 欧美日韩另类丝袜其他| 久久99国产乱子伦精品免费| 久久亚洲成人av| 亚洲欧美在线免费观看| 伊人久久大香伊蕉在人线观看热v| www婷婷av久久久影片| 91香蕉国产在线观看软件| 特级西西444www高清大视频| 欧美xxxx18国产| 亚洲素人在线| 天天操精品视频| 午夜激情一区二区三区| 香蕉视频在线播放| 精品国产区在线| 极品美女销魂一区二区三区免费 | 国产偷自视频区视频一区二区| 黄色片网站免费| 日韩免费高清视频| 日韩欧美看国产| 成人在线观看毛片| 久久久99久久| 俄罗斯嫩小性bbwbbw| 国产精品久久久久不卡| 亚洲国产午夜| 精品人体无码一区二区三区| 亚洲国产精品系列| 亚洲人成777|