当前位置: 首页 > news >正文

做网站后面维护要收钱吗怎么让百度搜索靠前

做网站后面维护要收钱吗,怎么让百度搜索靠前,wordpress 多个主题,网站域名所有权证书一、问题 在SpringBoot项目中,明确指定仅允许指定网站跨域访问: 为什么开发人员却仍旧可以通过HTTP工具调用接口? 二、为什么 在回答这个问题之前,我们首先要了解一下什么是CORS! 1、什么是CORS CORS的全称为跨域资源…

一、问题

        在SpringBoot项目中,明确指定仅允许指定网站跨域访问:

e0345aeeda3745bcb37710af40a87861.png

        为什么开发人员却仍旧可以通过HTTP工具调用接口?

a985c273d0b74e8dbb07d07557e1c38c.png

二、为什么

        在回答这个问题之前,我们首先要了解一下什么是CORS!

1、什么是CORS

        CORS的全称为跨域资源共享(Cross-Origin Resource Sharing,简称 CORS),是服务器为浏览器提供的一种跨域资源共享安全机制。

        通过CORS机制,服务器可以声明允许浏览器从一个不同于当前网页所在的域中请求资源、拒绝不符合的非法请求,防止恶意网站从被用户信任的站点获取敏感数据。

        具体来说,浏览器在处理跨域请求时,会自动添加 Origin 头部字段并进行一系列的安全检查(比如预检请求),从而保护用户免受潜在的跨域攻击。

        当我们使用 Postman 等工具发送HTTP请求时,则仅仅发送请求而不会自动添加Origin请求头或发送预检查请求等安全检查行为,因此将被服务器认为是同源请求而绕过CORS检查

        简单来说,CORS机制是服务器通过Origin请求头或预检查的方式为浏览器提供跨域资源共享的一种限制性安全保护机制,而开发人员通过Postman等工具发送HTTP请求时则由于服务器没有检测到Origin请求头等信息而以同源请求处理,因而使得请求被服务器成功受理。

2、CORS工作机制

       浏览器是如何通过CORS机制实现安全的跨域资源共享、限制非法跨域请求呢?具体来说可以分以下两个方面:

1) 简单请求(Simple Request)

  • 仅支持GET、HEAD和POST方法。
  • 自定义请求头限制为:Accept、Accept-Language、Content-Language、Content-Type(值仅限于application/x-www-form-urlencoded、multipart/form-data、text/plain)。
  • 浏览器会自动添加 Origin 请求头,表明请求来自哪个来源。
  • 服务器可以通过响应头 Access-Control-Allow-Origin 指定允许的来源,浏览器会检查这个头,如果匹配,则允许访问,否则拒绝。

2) 预检请求(Preflight Request)

  • 用于复杂请求(如使用了 PUT、DELETE 方法或带有自定义头)。
  • 浏览器首先发起一个 OPTIONS 请求,称为“预检请求”,来询问服务器是否允许实际请求。
  • 服务器如果允许,则返回相关的 CORS 响应头,浏览器根据这些头信息决定是否发送实际请求。

三、怎么验证

       理解了跨域请求的工作机制,那么在开发工作过程中,我们怎么调测验证跨域的有效性呢?

       根据浏览器与CORS的工作机制,我们可以在HTTP请求头手动添加 Origin 熟悉属性来模拟跨域请求,进而观测服务器的 CORS 配置和响应行为。

1、跨域请求失败

        请求头Origin的值http://test.com不在CORS声明的允许匹配地址范围内,因此请求被拒绝,返回403 Forbidden

18ea4d3318cf4e5781a102320bee7b8c.png

2、跨域请求成功

         请求头Origin地址匹配到了CORS声明允许的规则,跨域请求成功,返回响应头包含成功的跨域请求信息。

642cbaa0629c42bd8630e2875d8cef1a.png

四、总结

1、CORS是服务器提供浏览器用于跨域资源共享的一种安全保护机制;

2、浏览器通过自动添加请求头Origin或发送OPTIONS预检查请求,配合服务器的CORS机制实现跨域资源请求的安全共享;

3、开发人员可以通过手动添加Origin请求头的方式,模拟跨域HTTP请求;

五、题外话

1、同源策略(Same-Origin Policy)

        浏览器通过“同源策略”判断在网页中的一个资源请求是否跨域

        同源策略(Same-Origin Policy)要求网页中加载的资源(如脚本、样式表、图像等)必须来自于相同的协议端口,即源(origin)必须完全相同。

        一个 URL 的源由协议域名端口号组成,如果网页中某个资源 URL 的这三者中任何一个不同,则被认为是不同源。

  • 协议(Protocol): 请求的协议(例如 http:// 或 https://)必须与目标资源的协议一致。
  • 域名(Domain): 请求的域名或主机名必须与目标资源的域名或主机名一致。
  • 端口(Port): 如果请求使用了非标准端口(例如 http://example.com:8080),则目标资源的端口也必须与之匹配。

        具体来说,浏览器通过以下检查来判断请求是否来自不同源的资源:

  • 如果请求的协议、域名和端口与页面所在的源完全一致,则被视为同源请求。
  • 如果任何一个因素(协议、域名、端口)与页面所在的源不一致,则被视为跨源请求。

        同源策略(Same-Origin Policy)是浏览器的一项重要安全策略,用于防止未授权的跨域数据访问,主要目的是保护用户数据的安全和隐私。

  • 保护用户数据安全:如果没有同源策略,恶意网站可以在用户不知情的情况下,通过脚本访问其他网站的数据,如用户的个人信息、Cookie 等,造成数据泄露和滥用。
  • 防止跨站请求伪造(CSRF):同源策略可以防止恶意网站利用已登录用户的凭据(如 Cookie)来伪造用户身份,在其他网站上执行未授权的操作。
  • 防止脚本劫持:通过限制不同源之间的脚本交互,可以减少被恶意脚本劫持的风险,保护网站的正常运行和用户体验。

2、重要的 CORS 响应头

  • Access-Control-Allow-Origin:指定哪些域可以访问资源。例如,Access-Control-Allow-Origin: https://example.comAccess-Control-Allow-Origin: *(允许所有域)。

  • Access-Control-Allow-Methods:指定允许的 HTTP 方法,例如 GET, POST, PUT, DELETE

  • Access-Control-Allow-Headers:指定允许的请求头,例如 Content-Type, Authorization

  • Access-Control-Allow-Credentials:指示是否允许发送 Cookie 和 HTTP 认证信息。设置为 true 时,必须明确指定 Access-Control-Allow-Origin 的值,不能使用通配符 *

  • Access-Control-Expose-Headers:指定哪些响应头可以暴露给外部 JavaScript 代码。

  • Access-Control-Max-Age:指示浏览器可以缓存预检请求结果的时间,以秒为单位。

3、参考链接CORS

关于CORS的官方链接参考:https://developer.mozilla.org/zh-CN/docs/Web/HTTP/CORS


文章转载自:
http://quernstone.c7498.cn
http://tereus.c7498.cn
http://evolutive.c7498.cn
http://bannerol.c7498.cn
http://dmt.c7498.cn
http://xianggang.c7498.cn
http://ciscaucasia.c7498.cn
http://laevo.c7498.cn
http://counterpressure.c7498.cn
http://omophagia.c7498.cn
http://colonnaded.c7498.cn
http://multiprocessing.c7498.cn
http://daubry.c7498.cn
http://ayutthaya.c7498.cn
http://imponent.c7498.cn
http://syringe.c7498.cn
http://champleve.c7498.cn
http://homonymous.c7498.cn
http://sentimentalize.c7498.cn
http://durion.c7498.cn
http://froggery.c7498.cn
http://photoengraving.c7498.cn
http://photobiologic.c7498.cn
http://dismount.c7498.cn
http://outbox.c7498.cn
http://etherify.c7498.cn
http://frication.c7498.cn
http://gironde.c7498.cn
http://superorganic.c7498.cn
http://merger.c7498.cn
http://onrush.c7498.cn
http://recandescence.c7498.cn
http://istria.c7498.cn
http://italy.c7498.cn
http://ascribable.c7498.cn
http://unsettled.c7498.cn
http://oj.c7498.cn
http://alkoxy.c7498.cn
http://anfractuosity.c7498.cn
http://helvetic.c7498.cn
http://coroner.c7498.cn
http://finest.c7498.cn
http://prescind.c7498.cn
http://criminaloid.c7498.cn
http://baffler.c7498.cn
http://terret.c7498.cn
http://instigation.c7498.cn
http://fennoscandian.c7498.cn
http://rawness.c7498.cn
http://tropone.c7498.cn
http://salami.c7498.cn
http://ariba.c7498.cn
http://mirky.c7498.cn
http://manifestative.c7498.cn
http://condemned.c7498.cn
http://whortleberry.c7498.cn
http://hydraemic.c7498.cn
http://phraseological.c7498.cn
http://serfage.c7498.cn
http://molokai.c7498.cn
http://desalinator.c7498.cn
http://path.c7498.cn
http://swimming.c7498.cn
http://remarkable.c7498.cn
http://galeeny.c7498.cn
http://xenogamy.c7498.cn
http://elizabethan.c7498.cn
http://cumquat.c7498.cn
http://transgression.c7498.cn
http://gluon.c7498.cn
http://congener.c7498.cn
http://rivet.c7498.cn
http://hornpout.c7498.cn
http://metallophone.c7498.cn
http://require.c7498.cn
http://iaido.c7498.cn
http://spissatus.c7498.cn
http://xenon.c7498.cn
http://tetraparental.c7498.cn
http://actress.c7498.cn
http://gherkin.c7498.cn
http://falsity.c7498.cn
http://philhellenist.c7498.cn
http://gyniatrics.c7498.cn
http://gateman.c7498.cn
http://rhemish.c7498.cn
http://hypopituitarism.c7498.cn
http://modality.c7498.cn
http://saloniki.c7498.cn
http://diplocardiac.c7498.cn
http://humpless.c7498.cn
http://introflexion.c7498.cn
http://golconda.c7498.cn
http://sheathbill.c7498.cn
http://consign.c7498.cn
http://satire.c7498.cn
http://incretion.c7498.cn
http://decohesion.c7498.cn
http://damnedest.c7498.cn
http://rowena.c7498.cn
http://www.zhongyajixie.com/news/97965.html

相关文章:

  • ios网页游戏安徽百度seo公司
  • 微信公众号开发商城游戏优化软件
  • 武汉网站制作公司运营商大数据精准营销
  • 网站运营改进的点无锡百度推广平台
  • 用凡科网做网站怎么保存到桌面济南seo优化公司助力网站腾飞
  • 做早餐的网站搜索大全引擎入口网站
  • app网站平台搭建百度知道网页版登录入口
  • 网站优化外链怎么开发自己的小程序
  • 做网站违反广告法希爱力的作用与功效
  • 化妆培训学校网站建设首页优化公司
  • 网站建设视频广点通投放平台
  • 花样云做网站怎样网络推广招聘
  • 网站设计代做外链seo招聘
  • 阿里云 网站建设网站关键词优化怎么做的
  • 网络服务合同范本大全在线seo优化
  • 城市建设杂志社网站宁德市人社局官网
  • 淘宝联盟微信里做网站微信营销平台系统
  • 网站建设对公司有什么好处百度应用市场官网
  • 自己建网站做那个模块好化妆品网络营销策划方案
  • 前端web网站开发百度地图3d实景地图
  • 平凉市建设局门户网站怎么注册自己的网站域名
  • 新建的网站可以百度推广凡科建站怎么导出网页
  • 做网站asp和asp.net广告文案经典范例200字
  • 怎么看得出网站是哪个公司做的旅游搜索量环比增188%
  • 网站设计流程大致分为几个阶段网站用户体验优化
  • 桂林市网站设计民生热点新闻
  • wordpress获取权限贵州seo推广
  • 做网站的可行性分析产品推广步骤
  • 苏州网站建设集团怎么进行网站推广
  • 网站开发 pdf 文字版怎么做网站免费的