Django cors跨域问题
前后端分离项目中的跨域问题 即同源策略
同源策略:同源策略/SOP(Same origin policy)是一种约定,由 Netscape 公司 1995 年引入浏览器,它是浏览器最核心也最基本的安全功能,现在所有支持 JavaScript 的浏览器都会使用这个策略。如果缺少了同源策略,浏览器很容易受到 XSS、 CSFR 等攻击。
同源是指"协议+域名+端口"三者相同,即便两个不同的域名指向同一个 ip 地址,也非同源。
源就是协议、域名和端口号。
协议:http,https
跨域:前端请求URL的协议、域名、端口与前端页面URL不同就是跨域
在Django中解决跨域问题
一、
# 1、安装第三方库 django-cors-headers # 2、在settings.py中添加\'corsheaders.middleware.CorsMiddleware\',在SessionMiddleware和CommonMiddleware的中间 # 3、在INSTALLED_APPS里添加“corsheaders” INSTALLED_APPS = [ \'search.apps.SearchConfig\', \'data.apps.DataConfig\', \'record_data.apps.RecordDataConfig\', \'deleted_data.apps.DeletedDataConfig\', \'mgmt.apps.MgmtConfig\', \'c_test.apps.CTestConfig\', \'rest_framework\', \'django.contrib.admin\', \'django.contrib.auth\', \'django.contrib.contenttypes\', \'django.contrib.sessions\', \'django.contrib.messages\', \'django.contrib.staticfiles\', \'corsheaders\', # 新增 ] # 4、在中间件中添加corsheaders.middleware.CorsMiddleware,django.middleware.common.CommonMiddleware MIDDLEWARE = [ # \'utils.middleware.ExceptionMiddleware\', \'django.middleware.security.SecurityMiddleware\', \'django.contrib.sessions.middleware.SessionMiddleware\', \'corsheaders.middleware.CorsMiddleware\', # 新增/必须在common中间件上面 \'django.middleware.common.CommonMiddleware\', # \'django.middleware.csrf.CsrfViewMiddleware\', \'django.contrib.auth.middleware.AuthenticationMiddleware\', \'django.contrib.messages.middleware.MessageMiddleware\', \'django.middleware.clickjacking.XFrameOptionsMiddleware\', ] # 5、在settings.py底部增加 CORS_ALLOW_CREDENTIALS = True # 允许携带cookie CORS_ORIGIN_ALLOW_ALL = True # 放行所有 CORS_ORIGIN_WHITELIST = (\'*\') # 白名单 # CORS_ALLOW_METHODS:字符串列表,允许用哪些HTTP请求方法。 CORS_ALLOW_METHODS = ( \'DELETE\', \'GET\', \'OPTIONS\', \'PATCH\', \'POST\', \'PUT\', \'VIEW\', ) # CORS_ALLOW_HEADERS:字符串列表,允许使用哪些非标准HTTP请求头。 CORS_ALLOW_HEADERS = ( \'accept\', \'accept-encoding\', \'authorization\', \'content-type\', \'dnt\', \'origin\', \'user-agent\', \'x-csrftoken\', \'x-requested-with\', )
二、
# 可以自己注册一个中间件,在中间件process_response方法中对response进行封装 def process_response(self, request, response): response[\"Content-Type\"] = \"application/json\" # 响应信息的内容格式 response[\"Access-Control-Allow-Origin\"] = \"*\" # 允许跨域请求的源地址, * 表示:允许所有地址 response[\"Access-Control-Allow-Methods\"] = \"POST, GET, OPTIONS\" # 允许跨域请求的具体方法 response[\"Access-Control-Max-Age\"] = \"1000\" # 用来指定本次预检请求的有效期,单位为秒,,在此期间不用发出另一条预检请求。 response[\"Access-Control-Allow-Headers\"] = \"*\" return response
跨域实现流程为
1、浏览器会第一次先发送options请求询问后端是否允许跨域,后端查询白名单中是否有这两个域名
2、如过域名在白名单中则在响应结果中告知浏览器允许跨域
3、浏览器第二次发送post请求,携带用户登录数据到后端,完成登录验证操作
© 版权声明
THE END
暂无评论内容