日本不卡不码高清免费观看,久久国产精品久久w女人spa,黄色aa久久,三上悠亚国产精品一区二区三区

您的位置:首頁技術文章
文章詳情頁

詳解JS同源策略和CSRF

瀏覽:227日期:2024-03-28 09:31:17
概述

本文主要涉及三個關鍵詞:

同源策略(Same-origin policy,簡稱 SOP) 跨站請求偽造(Cross-site request forgery,簡稱 CSRF) 跨域資源共享(Cross-Origin Resource Sharing,簡稱 CORS)同源策略 SOP同源

先解釋何為同源:協(xié)議、域名、端口都一樣,就是同源。

url 同源 https://niconico.com 基準 https://niconico.com/spirit o https://sub.niconico.com/spirit x http://niconico.com/spirit x https://niconico.com:8080/spirit x 限制

你之所以會遇到跨域問題,正是因為 SOP 的各種限制。但是具體來說限制了什么呢?

如果你說 SOP 就是“限制非同源資源的獲取”,這不對,最簡單的例子是引用圖片、css、js文件等資源的時候就允許跨域。

如果你說 SOP 就是“禁止跨域請求”,這也不對,本質(zhì)上 SOP 并不是禁止跨域請求,而是在請求后攔截了請求的回應。這就就會引起后面說到的 CSRF

其實SOP 不是單一的定義,而是在不同情況下有不同的解釋:

限制 cookies、DOM 和JavaScript的命名區(qū)域 限制 iframe、圖片等各種資源的內(nèi)容操作 限制 ajax 請求,準確來說是限制操作 ajax 響應結(jié)果,本質(zhì)上跟上一條是一樣的

下面是 3 個在實際應用中會遇到的例子:

使用 ajax 請求其他跨域 API,最常見的情況,前端新手噩夢 iframe 與父頁面交流,出現(xiàn)率比較低,而且解決方法也好懂 對跨域圖片(例如來源于<img>)進行操作,在 canvas 操作圖片的時候會遇到這個問題

如果沒有了 SOP:

一個瀏覽器打開幾個 tab,數(shù)據(jù)就泄露了 你用 iframe 打開一個銀行網(wǎng)站,你可以肆意讀取網(wǎng)站的內(nèi)容,就能獲取用戶輸入的內(nèi)容 更加肆意地進行 CSRF繞過跨域

SOP 帶來安全,同時也會帶來一定程度的麻煩,因為有時候就是有跨域的需求。繞過跨域的方案由于篇幅所限,并且網(wǎng)上也很多相關文章,所以不在這里展開解決跨域的方案,只給出幾個關鍵詞:

對于 ajax

使用jsONP 后端進行 CORS 配置 后端反向代理

對于 iframe

使用 location.hash 或 window.name 進行信息交流 使用 postMessage跨站請求偽造 CSRF簡述

CSRF(Cross-site request forgery)跨站請求偽造,是一種常見的攻擊方式。是指 A 網(wǎng)站正常登陸后,cookie 正常保存,其他網(wǎng)站 B 通過某種方式調(diào)用 A 網(wǎng)站接口進行操作,A 的接口在請求時會自動帶上 cookie。

上面說了,SOP 可以通過htmltag 加載資源,而且 SOP 不阻止接口請求而是攔截請求結(jié)果,CSRF 恰恰占了這兩個便宜。

所以 SOP 不能作為防范 CSRF 的方法。

對于 GET 請求,直接放到<img>就能神不知鬼不覺地請求跨域接口。

對于 POST 請求,很多例子都使用 form 提交:

<form action='<nowiki>http://bank.com/transfer.do</nowiki>' method='POST'> <input type='hidden' name='acct' value='MARIA' /> <input type='hidden' name='amount' value='100000' /> <input type='submit' value='View my pictures' /></form>

歸根到底,這兩個方法不報跨域是因為請求由html控制,你無法用 js 直接操作獲得的結(jié)果。

SOP 與 ajax

對于 ajax 請求,在獲得數(shù)據(jù)之后你能肆意進行 js 操作。這時候雖然同源策略會阻止響應,但依然會發(fā)出請求。因為執(zhí)行響應攔截的是瀏覽器而不是后端程序。事實上你的請求已經(jīng)發(fā)到服務器并返回了結(jié)果,但是迫于安全策略,瀏覽器不允許你繼續(xù)進行 js 操作,所以報出你熟悉的blocked by CORS policy: No ’Access-Control-Allow-Origin’ header is present on the requested resource.。

所以再強調(diào)一次,同源策略不能作為防范 CSRF 的方法。

不過可以防范 CSRF 的例外還是有的,瀏覽器并不是讓所有請求都發(fā)送成功,上述情況僅限于簡單請求,相關知識會在下面 CORS 一節(jié)詳細解釋。

CSRF 對策

SOP 被 CSRF 占了便宜,那真的是一無是處嗎?

不是!是否記得 SOP 限制了 cookie 的命名區(qū)域,雖然請求會自動帶上 cookies,但是攻擊者無論如何還是無法獲取 cookie 的內(nèi)容本身。

所以應對 CSRF 有這樣的思路:同時把一個 token 寫到 cookie 里,在發(fā)起請求時再通過 query、body 或者 header 帶上這個 token。請求到達服務器,核對這個 token,如果正確,那一定是能看到 cookie 的本域發(fā)送的請求,CSRF 則做不到這一點。(這個方法用于前后端分離,后端渲染則可以直接寫入到 dom 中)

示例代碼如下:

var csrftoken = Cookies.get(’csrfToken’)function csrfSafeMethod(method) { // these HTTP methods do not require CSRF protection return /^(GET|HEAD|OPTIONS|TRACE)$/.test(method)}$.ajaxSetup({ beforeSend: function(xhr, settings) { if (!csrfSafeMethod(settings.type) && !this.crossDomain) { xhr.setRequestHeader(’x-csrf-token’, csrftoken) } },})跨域資源共享 CORS

跨域是瀏覽器限制,但是如果服務器設置了 CORS 相關配置,在返回服務器的信息頭部會加上Access-Control-Allow-Origin,瀏覽器看到這個字段的值與當前的源匹配,就會解鎖跨域限制。

HTTP/1.1 200 OK

Date: Sun, 24 Apr 2016 12:43:39 GMT

Server: Apache

Access-Control-Allow-Origin: http://www.acceptmeplease.com

Keep-Alive: timeout=2, max=100

Connection: Keep-Alive

Content-Type: application/xml

Content-Length: 423

對于 CORS,請求分兩種。

簡單請求 請求方法使用 GET、POST 或 HEAD Content-Type 設為 application/x-www-form-urlencoded、multipart/form-data 或 text/plain

符合上面兩個條件的都為 CORS 簡單請求。簡單請求都會直接發(fā)到服務器,會造成 CSRF。

預檢請求

不符合簡單請求要求的請求都需要先發(fā)送預檢請求(Preflight Request)。瀏覽器會在真正請求前發(fā)送 OPTION 方法的請求向服務器詢問當前源是否符合 CORS 目標,驗證通過后才會發(fā)送正式請求。

例如使用 application/json 傳參的 POST 請求就是非簡單請求,會在預檢中被攔截。

再例如使用 PUT 方法請求,也會發(fā)送預檢請求。

上面提到的可以防范 CSRF 的例外,就是指預檢請求。即使跨域成功請求預檢,但真正請求并不能發(fā)出去,這就保證了 CSRF 無法成功。

CORS 與 cookie

與同域不同,用于跨域的 CORS 請求默認不發(fā)送 Cookie 和 HTTP 認證信息,前后端都要在配置中設定請求時帶上 cookie。

這就是為什么在進行 CORS 請求時 axios 需要設置withCredentials: true。

下面是 node.js 的后臺 koa框架的 CORS 設置:

/** * CORS middleware * * @param {Object} [options] * - {String|Function(ctx)} origin `Access-Control-Allow-Origin`, default is request Origin header * - {String|Array} allowMethods `Access-Control-Allow-Methods`, default is ’GET,HEAD,PUT,POST,DELETE,PATCH’ * - {String|Array} exposeHeaders `Access-Control-Expose-Headers` * - {String|Array} allowHeaders `Access-Control-Allow-Headers` * - {String|Number} maxAge `Access-Control-Max-Age` in seconds * - {Boolean} credentials `Access-Control-Allow-Credentials` * - {Boolean} keepHeadersOnError Add set headers to `err.header` if an error is thrown * @return {Function} cors middleware * @api public */

以上就是詳解JS同源策略和CSRF的詳細內(nèi)容,更多關于JS同源策略和CSRF的資料請關注好吧啦網(wǎng)其它相關文章!

標簽: JavaScript
相關文章:
日本不卡不码高清免费观看,久久国产精品久久w女人spa,黄色aa久久,三上悠亚国产精品一区二区三区
国产伊人久久| 国产成人精品福利| 久久九九99| 日韩中文在线播放| 午夜精品成人av| 日韩欧美网址| 欧美亚洲国产激情| 91精品福利| 久久精品不卡| 99综合视频| 亚洲日本免费电影| 久久精品99久久久| 麻豆一区在线| 精品国产免费人成网站| 国产精品啊v在线| 国产午夜精品一区二区三区欧美| 米奇777超碰欧美日韩亚洲| 久久精品观看| 亚洲欧美激情诱惑| 日韩欧美2区| 久久精品免视看国产成人| 韩国久久久久久| 免费观看久久av| 亚洲天堂久久| 视频一区二区中文字幕| 日韩一区二区三区在线看| 欧美成a人片免费观看久久五月天| 欧美成人精品一级| 四虎4545www国产精品| 三级亚洲高清视频| 欧美视频久久| 国产在线观看www| 伊人成人在线视频| 亚洲ab电影| 成午夜精品一区二区三区软件| 91精品国产自产在线观看永久∴ | 亚洲欧洲一区| 日本在线视频一区二区| 国产精品不卡| 91久久国产| 大香伊人久久精品一区二区| 久久精品卡一| 美国三级日本三级久久99 | 香蕉久久久久久| 国产日产一区| 香蕉视频亚洲一级| 免费国产亚洲视频| 鲁大师精品99久久久| 欧美va天堂在线| 欧美有码在线| 久久中文视频| 国产麻豆精品| 亚洲黄页一区| 精品中国亚洲| 美国三级日本三级久久99| 国产96在线亚洲| 欧美在线综合| 国产在线一区不卡| 日韩在线播放一区二区| 国产欧美午夜| 99在线观看免费视频精品观看| 欧美激情视频一区二区三区免费 | 精品久久视频| 亚洲欧美日本视频在线观看| 美女久久99| 亚洲第一精品影视| 欧美日韩亚洲一区三区| 国产精品88久久久久久| 欧美激情99| 综合激情一区| 一区二区小说| 成人台湾亚洲精品一区二区| 婷婷精品在线| 黄色成人精品网站| 国产一区二区亚洲| 色狠狠一区二区三区| 欧美日韩一区二区综合| 久久免费福利| 日本色综合中文字幕| 欧美日韩精品一本二本三本| 国产精品久久| 亚洲男人在线| 中文一区二区| 日本不良网站在线观看| 国产欧美日本| 免费观看日韩电影| 亚洲精品视频一二三区| 久久国产成人午夜av影院宅| 国产免费av一区二区三区| 伊人久久成人| 日韩精品第一区| 精品视频一区二区三区在线观看 | 亚洲精品一二三区区别| 欧美日韩伊人| 亚洲综合福利| 在线视频亚洲| 国产字幕视频一区二区| 天堂av在线| 福利一区二区三区视频在线观看| 国产亚洲一区| 日韩精品欧美大片| 综合激情在线| 丝袜美腿亚洲一区二区图片| 亚州av乱码久久精品蜜桃| 电影天堂国产精品| 成人亚洲精品| 久久精品亚洲| 亚洲国内欧美| 99久久婷婷| 精品福利久久久| 国产精品丝袜在线播放| 日本一区二区三区中文字幕| 日韩制服丝袜av| 美女网站久久| 另类激情亚洲| 香蕉成人久久| 日本欧洲一区二区| 亚洲一区二区三区高清| 99re国产精品| 老鸭窝亚洲一区二区三区| 国产视频一区在线观看一区免费| 国内激情久久| 亚洲一级黄色| 久久国产亚洲精品| 999精品一区| 吉吉日韩欧美| 亚洲精品一区三区三区在线观看| 欧美天堂视频| 欧美手机在线| 国产麻豆综合| 亚洲丝袜啪啪| 日韩精彩视频在线观看| 欧美一区在线观看视频| 免费黄网站欧美| 日韩精品一卡| 五月天久久网站| 快she精品国产999| 日韩精品视频中文字幕| 国产欧美一区二区色老头| 日韩精品免费一区二区夜夜嗨| 欧美日韩午夜电影网| 国产极品模特精品一二| 精品国产a一区二区三区v免费| 深夜福利视频一区二区| 久久精品播放| 中文字幕视频精品一区二区三区 | 在线国产日韩| 国产欧美在线| av免费不卡国产观看| 久久久五月天| 日韩精品一卡二卡三卡四卡无卡| 日韩1区2区3区| 国产精品入口久久| 捆绑调教日本一区二区三区| 久久精品不卡| 视频一区中文字幕精品| 久久的色偷偷| 人人精品亚洲| 视频一区欧美精品| 久久不卡日韩美女| 欧美一级精品| 日韩精品一区二区三区免费视频 | 国产日韩欧美| sm捆绑调教国产免费网站在线观看| 丝袜美腿诱惑一区二区三区| 国产免费成人| 国产精品亚洲欧美一级在线| 欧美精品日日操| 蜜臀久久99精品久久久画质超高清 | 国产极品久久久久久久久波多结野| 激情国产在线| 蜜桃伊人久久| 精品美女在线视频| 不卡中文一二三区| 国产精品久久久一区二区| 91精品国产调教在线观看 | 日韩av一区二区三区| 国产aⅴ精品一区二区四区| 日韩一区二区久久| 你懂的网址国产 欧美| 亚洲成人精选| 国产精品红桃| av一区二区高清| 久久av影视| 国产亚洲精品v| 日韩av有码| 热久久国产精品| 成人在线视频区| 亚洲久久一区| 久久久噜噜噜| 国产日产高清欧美一区二区三区| 999国产精品999久久久久久| 国产探花一区在线观看| 狠狠爱成人网| 9999国产精品| 日韩高清在线一区| 国内精品福利| 久久久久久自在自线| 欧美日韩一区自拍| 亚洲欧美网站|