关注
4、同源
当一个浏览器的两个tab页中分别打开来 百度和谷歌的页面,当浏览器的百度tab页执行一个脚本的时候会检查这个脚本是属于哪个页面的,即检查是否同源,只有和百度同源的脚本才会被执行。 [1]
如果非同源,那么在请求数据时,浏览器会在控制台中报一个异常,提示拒绝访问。
同源策略是浏览器的行为,是为了保护本地数据不被JavaScript代码获取回来的数据污染,因此拦截的是客户端发出的请求回来的数据接收,即请求发送了,服务器响应了,但是无法被浏览器接收。
它是浏览器最核心也最基本的安全功能,现在所有支持 JavaScript 的浏览器都会使用这个策略。如果缺少了同源策略,浏览器很容易受到 XSS、CSFR 等攻击。
{1} 比如一个web应用,用户访问的页面,处理页面的请求的controller都是在同一个contextPath下的,无论在页面上请求AController还是BController,页面、A、B都是同源的,所处的空间位于同一个contextPath下。
{2} 同源策略是为了安全,确保一个应用中的资源只能被本应用的资源访问。否则,岂不是谁都能访问。
服务器有同源策略吗?没有
查看原帖
1 评论
相关推荐
09-23 17:19
合肥工业大学 算法工程师 点赞 评论 收藏
分享
牛客热帖
更多
正在热议
更多
# 国企秋招,你投了吗? #
11973次浏览 121人参与
# 你会为了工作牺牲生活吗? #
41429次浏览 331人参与
# 思朗科技求职进展汇总 #
48716次浏览 354人参与
# 入职跑路最快的一次经历 #
26499次浏览 184人参与
# 面试官是我前女友 #
125693次浏览 782人参与
# 你在职场中沾染到的“坏”习惯 #
11096次浏览 102人参与
# 乐堡互娱校招 #
25140次浏览 237人参与
# 互联网回暖,腾讯要招5000人! #
20118次浏览 583人参与
# 海尔求职进展汇总 #
6134次浏览 33人参与
# 硬件开发岗知多少 #
16002次浏览 124人参与
# 央国企投递记录 #
110324次浏览 1449人参与
# ___岗狗都不干,我干! #
12859次浏览 108人参与
# 通信硬件岗投递时间线 #
24312次浏览 88人参与
# 拿到offer之后,可以做些什么 #
25665次浏览 178人参与
# 校招谈薪技巧 #
39805次浏览 546人参与
# 应届生应该先就业还是先择业 #
137852次浏览 724人参与
# 材料人的华为红黑体验 #
32462次浏览 185人参与
# 金三银四,你有感觉到吗 #
633242次浏览 5975人参与
# 找工作前vs找工作后的心路变化 #
20997次浏览 160人参与
# 材料转码还有必要吗? #
27794次浏览 143人参与
# 面试时间长是好事吗? #
54590次浏览 412人参与