跨域之jsonp

什么是跨域

讲跨域之前,先理解什么是web同源策略

同源策略限制从一个源加载的文档或脚本如何与来自另一个源的资源进行交互。这是一个用于隔离潜在恶意文件的关键的安全机制。

只要以下三点中的任何一点不满足,就形成了不同的域:

  1. 协议
  2. 域名
  3. 端口

这里写图片描述

跨域是应对web同源策略从而获取不同域中资源的手段。

跨域分类

一、跨全域

  1. jsonp
  2. CORS
  3. Server Proxy:
  4. 4.

二、跨页面

  1. document.domain
  2. postMessage
  3. window.name
  4. location.hash

jsonp方式

这几乎是最耳熟能祥的跨域方式了,但是由于在jquery类库中以$.ajax封装,dataType为jsonp,而且总是被人与ajax相提及,所以总是让人误以为jsonp做了一系列的跨域处理之后,能够让ajax跨域了,然而恰恰相反,导致需要跨域的原因是因为ajax的XMLHttpRequest受到同源策略的约束,我们才需要跨域。

如果XMLHttpRequest能够跨域访问资源,则会导致安全问题。因为XMLHttpRequest是一个纯粹的javascript对象,如果某网站存在漏洞导致XSS注入了JavaScript脚本,这个脚本就可以通过Ajax获取用户的信息并通过Ajax提交到其他站点。

我们使用jsonp跨域主要是利用了script标签不受同源策略限制的特性,在实现jsonp的过程中和ajax没有半毛钱关系,感觉颇有点hack的味道。

  1. 首先前端先设置好回调函数,并将其作为 url 的参数。
  2. 服务端接收到请求后,通过该参数获得回调函数名,并将数据放在参数中将其返回
  3. 收到结果后因为是 script 标签,所以浏览器会当做是脚本进行运行,从而达到跨域获取数据的目的。

下面用最简单的例子来实践jsonp跨域:

我们用http-server模块启动了一个超简服务:

// server.js
const url = require('url');
const http = require('http')
http.createServer((req, res) => {
    const data = {
    message: '跨域成功'
};
    const callback = url.parse(req.url, true).query.callback;
    res.writeHead(200);
    res.end(`${callback}(${JSON.stringify(data)})`);

}).listen(3000);

console.log('服务已经启动');
<!DOCTYPE html>
<html lang="en">
<head>
    <meta charset="UTF-8">
    <title>index.html</title>
</head>
<body>
    <script>
    function jsonpCallback(data) {
        alert('获得跨域数据:' + data.message);
    }
    </script>
    <script src="http://127.0.0.1:3000?callback=jsonpCallback"></script>
</body>
</html>

(1). 全局安装http-server模块:npm install -g http-server

(2) 新建文件夹,进去新建一个server.js,copy以下服务端代码,在terminal进入相应文件路径,输入命令node server.js,服务启动成功
这里写图片描述

(3) 然后新建index.html,在所在文件夹目录下输入命令http-server

(4) 然后复制以上log中的ip和端口号到浏览器中访问相应html页面,获取结果

这里写图片描述

当我们访问127.0.0.1.1:8081 中的html页面时候,页面的script标签请求了另外一个域中的资源,并且我们在目标服务器中作了相应处理(使用url参数callback值作为函数名包裹json格式数据,然后返回这个字符串),请求完毕后由于script标签的特性浏览器会当做是脚本进行运行,从而获取函数中的数据,达到跨域目的。

优点:

  1. 兼容性很好,在古老的浏览器也能很好的运行

  2. 脱离ajax,不需要 XMLHttpRequest 或 ActiveX 的支持;并且在请求完毕后可以通过调用 callback 的方式回传结果。

缺点:

  1. 支持 GET 请求而不支持 POST 等其它类行的 HTTP 请求。

  2. 它只支持跨域 HTTP 请求这种情况,不能解决不同域的两个页面或 iframe 之间进行数据通信的问题

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
大学生参加学科竞赛有着诸多好处,不仅有助于个人综合素质的提升,还能为未来职业发展奠定良好基础。以下是一些分析: 首先,学科竞赛是提高专业知识和技能水平的有效途径。通过参与竞赛,学生不仅能够深入学习相关专业知识,还能够接触到最新的科研成果和技术发展趋势。这有助于拓展学生的学科视野,使其对专业领域有更深刻的理解。在竞赛过程中,学生通常需要解决实际问题,这锻炼了他们独立思考和解决问题的能力。 其次,学科竞赛培养了学生的团队合作精神。许多竞赛项目需要团队协作来完成,这促使学生学会有效地与他人合作、协调分工。在团队合作中,学生们能够学到如何有效沟通、共同制定目标和分工合作,这对于日后进入职场具有重要意义。 此外,学科竞赛是提高学生综合能力的一种途径。竞赛项目通常会涉及到理论知识、实际操作和创新思维等多个方面,要求参赛者具备全面的素质。在竞赛过程中,学生不仅需要展现自己的专业知识,还需要具备创新意识和解决问题的能力。这种全面的综合能力培养对于未来从事各类职业都具有积极作用。 此外,学科竞赛可以为学生提供展示自我、树立信心的机会。通过比赛的舞台,学生有机会展现自己在专业领域的优势,得到他人的认可和赞誉。这对于培养学生的自信心和自我价值感非常重要,有助于他们更加积极主动地投入学习和未来的职业生涯。 最后,学科竞赛对于个人职业发展具有积极的助推作用。在竞赛中脱颖而出的学生通常能够引起企业、研究机构等用人单位的关注。获得竞赛奖项不仅可以作为个人履历的亮点,还可以为进入理想的工作岗位提供有力的支持。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值