通过ajax跨域取数据,浏览器会弹出提示框:“该页正在访问其控制范围之外的数据,这有些危险,是否继续"
1.什么引起了ajax跨域不能的问题
ajax本身实际上是通过XMLHttpRequest对象来进行数据的交互,而浏览器出于安全考虑,不允许js代码进行跨域操作,所以会警告。
2.有什么完美的解决方案么?
没有。解决方案有不少,但是只能是根据自己的实际情况来选择。
具体情况有:
一、本域和子域的相互访问: www.aa.com和book.aa.com
二、本域和其他域的相互访问: www.aa.com和www.bb.com 用 iframe
三、本域和其他域的相互访问: www.aa.com和www.bb.com 用 XMLHttpRequest访问代理
四、本域和其他域的相互访问: www.aa.com和www.bb.com 用 JS创建动态脚本
解决方法:
一、如果想做到数据的交互,那么www.aa.com和book.aa.com必须由你来开发才可以。可以将book.aa.com用iframe添加到 www.aa.com的某个页面下,在www.aa.com和iframe里面都加上document.domain = "aa.com",这样就可以统一域了,可以实现跨域访问。就和平时同一个域中镶嵌iframe一样,直接调用里面的JS就可以了。(这个办法我没有尝试,不过理论可行)
二、当两个域不同时,如果想相互调用,那么同样需要两个域都是由你来开发才可以。用iframe可以实现数据的互相调用。解决方案就是用window.location对象的hash属性。hash属性就是http://domian/web/a.htm#dshakjdhsjka 里面的#dshakjdhsjka。利用JS改变hash值网页不会刷新,可以这样实现通过JS访问hash值来做到通信。不过除了IE之外其他大部分浏览器只要改变hash就会记录历史,你在前进和后退时就需要处理,非常麻烦。不过再做简单的处理时还是可以用的,具体的代码我再下面有下载。大体的过程是页面a和页面b在不同域下,b通过iframe添加到a里,a通过JS修改iframe的hash值,b里面做一个监听(因为JS只能修改hash,数据是否改变只能由b自己来判断),检测到b的hash值被修改了,得到修改的值,经过处理返回a需要的值,再来修改a的hash值(这个地方要注意,如果a 本身是那种查询页面的话比如http://domian/web/a.aspx?id=3,在b中直接parent.window.location是无法取得数据的,同样报没有权限的错误,需要a把这个传过来,所以也比较麻烦),同样a里面也要做监听,如果hash变化的话就取得返回的数据,再做相应的处理。
三、这种情形是最经常遇到的,也是用的最多的了。就是www.aa.com和www.bb.com你只能修改一个,也就是另外一个是别人的,人家告诉你你要取得数据就访问某某连接参数是什么样子的,最后返回数据是什么格式的。而你需要做的就是在你的域下新建一个网页,让服务器去别人的网站上取得数据,再返回给你。domain1下的a向同域下的GetData.aspx请求数据,GetData.aspx向domain2下的 ResponseData.aspx发送请求,ResponseData.aspx返回数据给GetData.aspx, GetData.aspx再返回给a,这样就完成了一次数据请求。GetData.aspx在其中充当了代理的作用。具体可以看下我的代码。
四、这个和上个的区别就是请求是使用<script>标签来请求的,这个要求也是两个域都是由你来开发才行。原理就是JS文件注入,在本域内的a 内生成一个JS标签,它的SRC指向请求的另外一个域的某个页面b,b返回数据即可,可以直接返回JS的代码。因为script的src属性是可以跨域的。
总结:
第一种情况:域和子域的问题,可以完全解决交互。
第二种情况:跨域,实现过程非常麻烦,需要两个域开发者都能控制,适用于简单交互。
第三种情况:跨域,开发者只控制一个域即可,实现过程需要增加代理取得数据,是常用的方式。
第四种情况:跨域,两个域开发者都需要控制,返回一段js代码。
参考链接:
1. Security Considerations: Dynamic HTML
http://msdn.microsoft.com/library/default.asp?url=/workshop/author/dhtml/sec_dhtml.asp
2. About Cross-Frame Scripting and Security
http://msdn.microsoft.com/library/default.asp?url=/workshop/author/om/xframe_scripting_security.asp
3. Cross-Domain Proxy
http://ajaxpatterns.org/Cross-Domain_Proxy
4. Cross Domain XMLHttpRequest using an IFrame Proxy
http://manual.dojotoolkit.org/WikiHome/DojoDotBook/Book75
5. Back Button Support for Atlas UpdatePanels
http://www.nikhilk.net/BackButtonSupport.aspx
6. Cross-document messaging hack
http://blog.monstuff.com/archives/000304.html
7. Building Mash-ups with "Atlas"
http://atlas.asp.net/docs/Walkthroughs/DevScenarios/bridge.aspx
8. Calling web services hosted outside of your application with “Atlas”
http://blogs.msdn.com/federaldev/archive/2006/07/31/684229.aspx
分享到:
相关推荐
在进行Ajax跨域提交时,需要注意处理可能出现的安全问题,比如XSS(Cross-Site Scripting)和CSRF(Cross-Site Request Forgery)攻击,同时确保用户数据的安全。 在实际开发中,开发者还需要考虑到浏览器兼容性,因为...
JSONP作为一种解决方案,可以通过简单的脚本标签注入方式实现跨域数据的获取。 #### 二、同源策略与跨域问题 同源策略是Web浏览器为了保护用户隐私而设置的一种安全机制。该策略规定,来自不同源的客户端脚本在...
【Ajax 跨域实现】 Ajax(异步JavaScript和XML)是一种...总结,Ajax跨域涉及到浏览器的安全策略,有多种方法可以实现,包括JSONP、CORS和代理服务器等。开发者应根据实际需求和目标浏览器的兼容性选择合适的方法。
例如,CORS(Cross-Origin Resource Sharing,跨源资源共享)是一种广泛用于解决跨域问题的机制,但在早期版本的浏览器中,如IE8和IE9,它可能通过XDomainRequest对象实现,但存在一定的限制。开发者可以借助像CanI...
在Web开发中,由于同源策略的限制,JavaScript的AJAX请求通常只能在同一个源下进行,即协议、域名和端口必须完全匹配。然而,随着互联网应用的复杂性增加,跨域请求的需求日益增多,比如在一个子域名下获取另一个子...
【跨域问题及其解决方案】跨域是由于浏览器的安全策略限制,不同源的资源不能通过Ajax请求相互访问。解决方案包括:CORS(跨源资源共享),通过设置服务器响应头允许特定来源的请求;JSONP(JSON with Padding),...
【描述】:本文将深入探讨在 Tomcat 服务器上处理跨域问题的解决方案,包括理解跨域策略和配置 CORS(跨源资源共享)过滤器。 【标签】:Tomcat跨域,CORS 【正文】: 在Web开发中,由于同源策略的限制,浏览器会...
1. **JSONP(JSON with Padding)**:JSONP是一种早期的跨域解决方案,但不适用于需要服务器端存储session的情况,因为它只能用于获取数据,无法设置Cookie。 2. **CORS(Cross-Origin Resource Sharing)**:CORS是...
通过CORS(Cross-Origin Resource Sharing)策略和其他解决方案,开发者可以安全地处理跨域请求,扩大Ajax应用的范围。 不仅如此,本书还介绍了Ajax在不同开发平台上的应用,包括桌面浏览器、移动设备和各种框架...
9. **安全考虑**:在使用Ajax和Web Service时,要关注数据安全、用户认证和授权,防止XSS(Cross-Site Scripting)和CSRF(Cross-Site Request Forgery)攻击。 10. **前端框架**:现代前端框架如jQuery、AngularJS...
Spring Boot解决跨域问题 在今天的文章中,我们将讨论如何使用Spring Boot解决跨域问题。跨域问题是一个常见的安全问题,它是由浏览器的同源策略造成的,即浏览器不能执行其他网站的脚本。 什么是跨域? 跨域是...
- 专有跨域解决方案:如Flash的crossdomain.xml,允许Flash对象进行跨域通信。 - HTML5的跨文档消息传递(Cross-document messaging):通过`window.postMessage`方法进行安全的跨域通信。 - W3C跨源资源共享(Cross...
除此之外,书中还会涵盖AJAX的安全性问题,如跨域请求的CORS(Cross-Origin Resource Sharing)策略,以及如何防止XSS(Cross-Site Scripting)和CSRF(Cross-Site Request Forgery)等攻击。这些知识对于开发安全的...
9. **JSONP(JSON with Padding)**:在不支持CORS的旧浏览器中,JSONP是一种解决跨域问题的方案。它通过动态插入`<script>`标签来实现数据获取。 10. **安全性与性能优化**:了解如何通过缓存、预加载、分页加载等...
8. **安全性**:虽然Ajax提高了用户体验,但也带来了一些安全问题,如XSS(Cross-Site Scripting)和CSRF(Cross-Site Request Forgery)。开发者需要了解并采取措施防止这些攻击,例如验证请求来源、使用令牌等。 ...
书中可能涉及CORS(Cross-Origin Resource Sharing)和其他跨域解决方案,以便在不同域名间安全地进行Ajax通信。 5. **框架和库**:现代Web开发中,有许多Ajax库如jQuery、axios和fetch API简化了Ajax的使用。书中...
7. **Ajax的安全性**:虽然Ajax提高了用户体验,但也引入了新的安全挑战,如XSS(Cross-Site Scripting)和CSRF(Cross-Site Request Forgery)。书中可能涉及这些安全问题及防范措施。 8. **源码分析**:附带的...
7. **AJAX的安全性**:虽然AJAX提高了用户体验,但也带来了安全风险,如XSS(Cross-site scripting)和CSRF(Cross-site request forgery)攻击。书中会提醒开发者注意这些安全问题,并提供相应的防护措施。 8. **...
Ajax异步请求是一种基于JavaScript和XMLHttpRequest对象的技术,允许Web应用程序在不刷新整个页面的情况下,更新页面的一部分内容。它可以实现异步通信,提高用户体验和页面加载速度。 在Ajax异步请求中,...
12. **安全性**:使用Ajax技术时,需要注意XSS(Cross-site scripting)和CSRF(Cross-site request forgery)等安全风险,合理的验证和授权机制是必要的。 综上所述,Ajax技术是构建动态、交互性强的Web应用的重要...