”工欲善其事,必先利其器。“—孔子《论语.录灵公》
首页 > 编程 > Spring Boot:如何解决跨源问题

Spring Boot:如何解决跨源问题

发布于2024-11-08
浏览:187

Spring Boot: How to Solve Cross-Origin Issues

跨源问题描述

您可能会遇到以下错误消息:

被 CORS 策略阻止:请求的资源上不存在“Access-Control-Allow-Origin”标头

此错误表示对某个地址的请求已被 CORS 协议阻止,因为资源中缺少 Access-Control-Allow-Origin 标头。

分析跨源问题

跨域问题的根本原因是浏览器出于安全考虑,限制访问当前站点之外的资源。

例如,考虑托管在 http://127.0.0.1:8080/ 且具有特定页面的网站。如果您从同一站点访问资源,则没有任何限制。但如果您尝试从其他站点访问资源(例如http://127.0.0.1:8081),浏览器将阻止该请求。

注意:我们将协议、域和端口视为定义“同源”的一部分。

具有 src 属性的元素,例如 img 和 script 标签,不受此限制。

历史上,当前端和后端不分离时,页面和请求接口存在于同一个域和端口下。然后,浏览器将允许来自一个域托管的页面的请求从同一域请求资源。

例如http://127.0.0.1:8080/index.html可以自由请求http://127.0.0.1:8080/a/b/c/userLit.

现在,前端和后端分离到不同的应用程序中,这是不允许的,并且会引发 CORS 问题。

什么是起源和跨起源?

来源(或源)由协议、域和端口号组成。

URL 由协议、域、端口和路径组成。如果两个 URL 的协议、域和端口都相同,则它们被视为“同源”。这三个元素中任何一个的差异都会构成跨域请求。

考虑 https://www.baidu.com/index.html 的跨域比较:

网址 跨源 原因
https://www.baidu.com/more/index.html 相同的协议、域和端口
https://map.baidu.com/ 是的 不同域
http://www.baidu.com/index.html 是的 不同协议
https://www.baidu.com:81/index.html 是的 不同端口

什么是同源政策?

同源策略是一项基本的浏览器安全功能。如果没有它,浏览器的正常功能可能会受到威胁。 Web 架构很大程度上依赖于此策略,浏览器实现它以确保安全。

同源策略包括:

  1. DOM 同源策略:防止不同源页面的 DOM 操作。主要适用于跨域iframe场景,不同域的iframe不能互相访问。
  2. XMLHttpRequest 同源策略:禁止使用 XHR 对象向不同来源发出 HTTP 请求。

解决Spring Boot中的跨源问题

1. 创建一个过滤器来处理 CORS

在前后端分离部署的项目中,解决CORS至关重要。 Cookie用于存储用户登录信息,Spring拦截器管理权限。当拦截器和 CORS 以错误的顺序处理时,就会出现问题,导致 CORS 错误。

HTTP 请求在到达 servlet 之前首先经过过滤器,然后到达拦截器。为了确保 CORS 处理发生在授权拦截之前,我们可以将 CORS 配置放在过滤器中。

@Configuration
public class CorsConfig {

    @Bean
    public CorsFilter corsFilter() {
        CorsConfiguration corsConfiguration = new CorsConfiguration();
        corsConfiguration.addAllowedOrigin("*");
        corsConfiguration.addAllowedHeader("*");
        corsConfiguration.addAllowedMethod("*");
        corsConfiguration.setAllowCredentials(true);

        UrlBasedCorsConfigurationSource urlBasedCorsConfigurationSource = new UrlBasedCorsConfigurationSource();
        urlBasedCorsConfigurationSource.registerCorsConfiguration("/**", corsConfiguration);
        return new CorsFilter(urlBasedCorsConfigurationSource);
    }
}

2.在WebMvcConfigurer中配置CORS

虽然 JSONP 可以解决前端的跨域问题,但它仅支持 GET 请求,这在 RESTful 应用程序中受到限制。相反,您可以使用后端的跨源资源共享 (CORS) 来处理跨源请求。该方案并非Spring Boot独有,在传统的SSM框架中也有使用。您可以通过实现 WebMvcConfigurer 接口并重写 addCorsMappings 方法来配置它。

@Configuration
public class CorsConfig implements WebMvcConfigurer {

    @Override
    public void addCorsMappings(CorsRegistry registry) {
        registry.addMapping("/**")
                .allowedOrigins("*")
                .allowCredentials(true)
                .allowedMethods("GET", "POST", "PUT", "DELETE", "OPTIONS")
                .maxAge(3600);
    }
}

3. 在控制器中配置CORS

您可以通过在@RequestMapping注解中添加@CrossOrigin注解来为特定控制器方法启用CORS。默认情况下,@CrossOrigin允许@RequestMapping中指定的所有来源和HTTP方法。

@RestController
@RequestMapping("/account")
public class AccountController {

    @CrossOrigin
    @GetMapping("/{id}")
    public Account retrieve(@PathVariable Long id) {
        // ...
    }

    @DeleteMapping("/{id}")
    public void remove(@PathVariable Long id) {
        // ...
    }
}

了解@CrossOrigin参数:

  • @CrossOrigin不带参数允许所有URL访问。
  • @CrossOrigin(origins = "http://127.0.0.1:8080") 限制对指定URL的访问。
  • 该注解可以用在类或方法上。
  • value 或 origins 属性指定允许的 URL。
  • maxAge 指示预检请求缓存的最大期限(以秒为单位)。
  • allowedCredentials 指示是否允许凭据 (cookie)。默认为 false。
  • allowedHeaders 指定允许的请求标头。
  • methods 指定允许的请求方法,默认为 GET、POST、HEAD。

@CrossOrigin 可能不起作用的原因

  1. Spring MVC 版本必须为 4.2 或更高版本才能支持@CrossOrigin。
  2. 由于服务器响应不当,错误的请求可能会显示为跨源问题。
  3. 如果在 Controller 注释上方添加 @CrossOrigin 仍然会导致问题,一种可能的解决方法是在 @RequestMapping 中指定 HTTP 方法。

例子:

@CrossOrigin
@RestController
public class PersonController {

    @RequestMapping(method = RequestMethod.GET)
    public String add() {
        // some code
    }
}
版本声明 本文转载于:https://dev.to/wilson_evan_1efa5910f8855/spring-boot-how-to-solve-cross-origin-issues-4non?1如有侵犯,请联系[email protected]删除
最新教程 更多>
  • 如何克服PHP的功能重新定义限制?
    如何克服PHP的功能重新定义限制?
    克服PHP的函数重新定义限制 但是,PHP工具腰带中有一个隐藏的宝石:runkit扩展。它使您能够灵活地重新定义函数。 runkit_function_renction_rename() runkit_function_redefine() //重新定义'this'以返回“新和改...
    编程 发布于2025-04-09
  • 如何使用Python有效地以相反顺序读取大型文件?
    如何使用Python有效地以相反顺序读取大型文件?
    在python 反向行读取器生成器 == ord('\ n'): 缓冲区=缓冲区[:-1] 剩余_size- = buf_size lines = buffer.split('\ n'....
    编程 发布于2025-04-09
  • 大批
    大批
    [2 数组是对象,因此它们在JS中也具有方法。 切片(开始):在新数组中提取部分数组,而无需突变原始数组。 令ARR = ['a','b','c','d','e']; // USECASE:提取直到索引作...
    编程 发布于2025-04-09
  • PHP阵列键值异常:了解07和08的好奇情况
    PHP阵列键值异常:了解07和08的好奇情况
    PHP数组键值问题,使用07&08 在给定数月的数组中,键值07和08呈现令人困惑的行为时,就会出现一个不寻常的问题。运行print_r($月)返回意外结果:键“ 07”丢失,而键“ 08”分配给了9月的值。此问题源于PHP对领先零的解释。当一个数字带有0(例如07或08)的前缀时,PHP将其...
    编程 发布于2025-04-09
  • 为什么使用固定定位时,为什么具有100%网格板柱的网格超越身体?
    为什么使用固定定位时,为什么具有100%网格板柱的网格超越身体?
    网格超过身体,用100%grid-template-columns 为什么在grid-template-colms中具有100%的显示器,当位置设置为设置的位置时,grid-template-colly修复了?问题: 考虑以下CSS和html: class =“ snippet-code”> g...
    编程 发布于2025-04-09
  • 为什么我的CSS背景图像出现?
    为什么我的CSS背景图像出现?
    故障排除:CSS背景图像未出现 ,您的背景图像尽管遵循教程说明,但您的背景图像仍未加载。图像和样式表位于相同的目录中,但背景仍然是空白的白色帆布。而不是不弃用的,您已经使用了CSS样式: bockent {背景:封闭图像文件名:背景图:url(nickcage.jpg); 如果您的html,css...
    编程 发布于2025-04-09
  • 如何使用组在MySQL中旋转数据?
    如何使用组在MySQL中旋转数据?
    在关系数据库中使用mySQL组使用mySQL组进行查询结果,在关系数据库中使用MySQL组,转移数据的数据是指重新排列的行和列的重排以增强数据可视化。在这里,我们面对一个共同的挑战:使用组的组将数据从基于行的基于列的转换为基于列。 Let's consider the following ...
    编程 发布于2025-04-09
  • 如何使用Java.net.urlConnection和Multipart/form-data编码使用其他参数上传文件?
    如何使用Java.net.urlConnection和Multipart/form-data编码使用其他参数上传文件?
    使用http request 上传文件上传到http server,同时也提交其他参数,java.net.net.urlconnection and Multipart/form-data Encoding是普遍的。 Here's a breakdown of the process:Mu...
    编程 发布于2025-04-09
  • 如何使用替换指令在GO MOD中解析模块路径差异?
    如何使用替换指令在GO MOD中解析模块路径差异?
    在使用GO MOD时,在GO MOD 中克服模块路径差异时,可能会遇到冲突,其中3个Party Package将另一个PAXPANCE带有导入式套件之间的另一个软件包,并在导入式套件之间导入另一个软件包。如回声消息所证明的那样: go.etcd.io/bbolt [&&&&&&&&&&&&&&&&...
    编程 发布于2025-04-09
  • 如何将MySQL数据库添加到Visual Studio 2012中的数据源对话框中?
    如何将MySQL数据库添加到Visual Studio 2012中的数据源对话框中?
    在Visual Studio 2012 尽管已安装了MySQL Connector v.6.5.4,但无法将MySQL数据库添加到实体框架的“ DataSource对话框”中。为了解决这一问题,至关重要的是要了解MySQL连接器v.6.5.5及以后的6.6.x版本将提供MySQL的官方Visual...
    编程 发布于2025-04-09
  • 如何使用Python的请求和假用户代理绕过网站块?
    如何使用Python的请求和假用户代理绕过网站块?
    如何使用Python的请求模拟浏览器行为,以及伪造的用户代理提供了一个用户 - 代理标头一个有效方法是提供有效的用户式header,以提供有效的用户 - 设置,该标题可以通过browser和Acterner Systems the equestersystermery和操作系统。通过模仿像Chro...
    编程 发布于2025-04-09
  • 为什么使用Firefox后退按钮时JavaScript执行停止?
    为什么使用Firefox后退按钮时JavaScript执行停止?
    导航历史记录问题:JavaScript使用Firefox Back Back 此行为是由浏览器缓存JavaScript资源引起的。要解决此问题并确保在后续页面访问中执行脚本,Firefox用户应设置一个空功能。 警报'); }; alert('inline Alert')...
    编程 发布于2025-04-09
  • 如何使用FormData()处理多个文件上传?
    如何使用FormData()处理多个文件上传?
    )处理多个文件输入时,通常需要处理多个文件上传时,通常是必要的。 The fd.append("fileToUpload[]", files[x]); method can be used for this purpose, allowing you to send multi...
    编程 发布于2025-04-09
  • 如何在Java的全屏独家模式下处理用户输入?
    如何在Java的全屏独家模式下处理用户输入?
    Handling User Input in Full Screen Exclusive Mode in JavaIntroductionWhen running a Java application in full screen exclusive mode, the usual event ha...
    编程 发布于2025-04-09
  • 版本5.6.5之前,使用current_timestamp与时间戳列的current_timestamp与时间戳列有什么限制?
    版本5.6.5之前,使用current_timestamp与时间戳列的current_timestamp与时间戳列有什么限制?
    在时间戳列上使用current_timestamp或MySQL版本中的current_timestamp或在5.6.5 此限制源于遗留实现的关注,这些限制需要对当前的_timestamp功能进行特定的实现。 创建表`foo`( `Productid` int(10)unsigned not n...
    编程 发布于2025-04-09

免责声明: 提供的所有资源部分来自互联网,如果有侵犯您的版权或其他权益,请说明详细缘由并提供版权或权益证明然后发到邮箱:[email protected] 我们会第一时间内为您处理。

Copyright© 2022 湘ICP备2022001581号-3