主頁 > 企業開發 > 漏了一個“/”導致的跨域錯誤(CORS)

漏了一個“/”導致的跨域錯誤(CORS)

2023-04-22 08:02:01 企業開發

在成功搭建好DRF(Django rest framework)的Blog的backend后,昨天開始搭建Vue3+axios+pinia+element_plus的前臺服務.

開始一切順利,到第一個axios的get處理的時候,出現了錯誤.

axios相關的代碼如下:

加載vue-axios和axios模塊

npm install --save vue-axios axios

axios初始化(main.ts)

app.use(VueAxios, axios);
axios.defaults.baseURL = "http://localhost:8000/api";
//axios.defaults.headers.common['Access-Control-Allow-Origin'] = '*';
// axios.defaults.headers.common['Access-Control-Allow-Methods'] = 'GET, POST, PUT, DELETE, OPTIONS';
//axios.defaults.headers.common['Access-Control-Allow-Headers'] = 'X-Requested-With,content-type';
//axios.defaults.headers.common['Content-Type'] = 'application/x-www-form-urlencoded';

app.provide('axios',app.config.globalProperties.axios)

 

axios取資料

在Pinia的Store中呼叫axios.get方法取得Backend端的Tag資料

export const useBlogData = https://www.cnblogs.com/magicduan/archive/2023/04/21/defineStore("blogData",()=>{

    const axios:any = inject('axios');
    const tagsMenu = ref([])
    axios.get('/tags').then((response:{data:any})=>{
        tagsMenu.value = response.data.results;

    })

    return {tagsMenu}
})

目前的代碼不嚴謹,沒有進行錯誤處理.

出現跨域錯誤(CORS)

在Chrome的開發者模式下可以看到,報告Cors錯誤(CORS policy: No ‘Access-Control-Allow-Orign’ header is present on requested resource.

 發現錯誤后,急急慢慢去Google解決方案, 了解CORS的出錯的原因以及可能的解決方案,

CORS跨域錯誤的原因

MDN上有文章詳細說明了CORS出錯的原因以及Client Server端的請求與應答之間的關系.https://developer.mozilla.org/en-US/docs/Web/HTTP/CORS

簡單的來說,我們的backend與frontend服務是分開的, Browser在執行Vue相關的處理的時候,回交叉訪問不同的服務器,這樣對于服務器來說可能會出現安全漏洞,所以會對這種請求進行拒絕操作.

關于CORS的中文的說明在Google云上有一篇文章說明https://cloud.google.com/storage/docs/cross-origin?hl=zh-cn, 我覺得還是MDN上講解的更透徹.

CORS跨域錯誤的解決方案

在Google、StackOverflow上各種查詢最終得出應該是兩種解決方案:

Backend Server端的解決方案

Django提供了Backend Server端的解決方案,在前面的文章中已經提到過處理方法:

參考Django的CORS Header模塊說明 https://pypi.org/project/django-cors-headers/

安裝django-cors-headers, 修改setting.py, 其中需要注意的是MiddleWare相關的修改

MIDDLEWARE = [
    ...,
    "corsheaders.middleware.CorsMiddleware",
    "django.middleware.common.CommonMiddleware",
    ...,
]

corsheaders.middleware.CorsMiddleware的位置盡量向上,要在這個CommonMiddleware前面,否則也可能會出現CORS錯誤.

我的Backend端一直有這樣的處理,檢查代碼,加入各種奇怪的配置,還是繼續出錯,苦惱很長時間.

Frontend Sever的解決方案

Frontend Server的解決方案就是在Frontend Server上設定Proxy, 將Vue的axios發起的get請求不直接發給Backend Server,發給Frontend, Frontend通過Proxy的配置轉給Backend Server,從而避免了CORS的問題.

我的開發環境使用的是Vite, Google等上面有說修改vue.config.ts的,這個主要是面向Vue-CLI的,在Vite上修改的vite.config.ts

  server:{
    port:8080,
    proxy:{
      '/api':'http://127.0.0.1:8000'
    }
  },

加入proxy代理, 如上所示我的backend端的rest api的url是http://127.0..0.1:8000/api ,加入上述處理后 Frontend對應的http://localhost:8080/api上的請求會通過proxy轉移到backend上

在axios的處理中,將面向backend處理baseurl設定為frontend上

axios.defaults.baseURL = "http://localhost:8080/api";

通過Frontend Server的解決方案可以成功解決目前碰見的CORS問題.

為什么Backend Server端的解決方案沒有解決問題呢?

雖然通過Frontend Server的解決方案繞過了CORS錯誤,但是為什么Backend Server端的解決方案就是不行呢? 

Google、Stackoverflow給出了在http的header上加Access-Control-Allow-Origin的解題程序.

我在代碼中加入headers相關的處理

axios.defaults.baseURL = "http://localhost:8000/api";
axios.defaults.headers.common['Access-Control-Allow-Origin'] = '*';

Chrome上的錯誤出現了新的情況:變成 access-control-allow-orign is not allowed by Access-Control-Headers的錯誤

在Chrome 網路中可以看見多了一個axios的請求成功了, axios發了一個preflight的請求去Backend預檢測是否可以跨域請求

發現preflight請求成功了,我以為自己離解決問題近了一步,現在反思起了其實是退步了. 之后一直陷在這個地方找不到原因,各種Server端的配置,Frontend端的配置都不能成功.

在Stackoverflow上發現有人說問題就是結尾少了一個“/”我在axios的get請求“/tags”加入“/tags/”, 仍然還是出錯.一度錯過了這個問題的解決方案.

解決問題

折騰一晚上睡覺起了,再仔細的看MDN中的文章, 文章中說對于Simple Request(get、post、put、delete)的請求是不需要發送preflight請求的.現在看這個錯誤的意思就是access-control-allow-orgin這個header欄位不被Backend Server支持,Backend拒絕了訪問. 看不到解決方案決定回到起點,將header相關的處理去掉,將axios的代碼回歸到

axios.defaults.baseURL = "http://localhost:8000/api";
//axios.defaults.headers.common['Access-Control-Allow-Origin'] = '*';

通過curl -i -L查看請求的結果,發現Backend端其實已經取得了tags資料,并回傳給Broswer,但是結果確被重定向了,會出現301錯誤

這時候想起看過的關于請求結尾需要加“/”的處理,想明白了可能就是這個“/”導致的錯誤.在axios的get請求中將“/tags”,修改為“/tags/”.問題得到解決.

修改代碼 

export const useBlogData = https://www.cnblogs.com/magicduan/archive/2023/04/21/defineStore("blogData",()=>{

    const axios:any = inject('axios');
    const tagsMenu = ref([])
    axios.get('/tags/').then((response:{data:any})=>{
        tagsMenu.value = response.data.results;

    })

    return {tagsMenu}
})

最終的解決方案: Backend的cors header模塊 + “/”解決問題.

還有一個需要注意的地方是,在每次修改代碼后,最好是將之前的頁面關掉,重開避免Cache引起的干擾.

 

 

轉載請註明出處,本文鏈接:https://www.uj5u.com/qiye/550817.html

標籤:其他

上一篇:記錄-實作深拷貝的四種方式

下一篇:返回列表

標籤雲
其他(157826) Python(38089) JavaScript(25381) Java(17985) C(15215) 區塊鏈(8256) C#(7972) AI(7469) 爪哇(7425) MySQL(7135) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5869) 数组(5741) R(5409) Linux(5327) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4555) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2429) ASP.NET(2402) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) 功能(1967) .NET技术(1959) Web開發(1951) HtmlCss(1919) python-3.x(1918) 弹簧靴(1913) C++(1910) xml(1889) PostgreSQL(1872) .NETCore(1854) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • IEEE1588PTP在數字化變電站時鐘同步方面的應用

    IEEE1588ptp在數字化變電站時鐘同步方面的應用 京準電子科技官微——ahjzsz 一、電力系統時間同步基本概況 隨著對IEC 61850標準研究的不斷深入,國內外學者提出基于IEC61850通信標準體系建設數字化變電站的發展思路。數字化變電站與常規變電站的顯著區別在于程序層傳統的電流/電壓互 ......

    uj5u.com 2020-09-10 03:51:52 more
  • HTTP request smuggling CL.TE

    CL.TE 簡介 前端通過Content-Length處理請求,通過反向代理或者負載均衡將請求轉發到后端,后端Transfer-Encoding優先級較高,以TE處理請求造成安全問題。 檢測 發送如下資料包 POST / HTTP/1.1 Host: ac391f7e1e9af821806e890 ......

    uj5u.com 2020-09-10 03:52:11 more
  • 網路滲透資料大全單——漏洞庫篇

    網路滲透資料大全單——漏洞庫篇漏洞庫 NVD ——美國國家漏洞庫 →http://nvd.nist.gov/。 CERT ——美國國家應急回應中心 →https://www.us-cert.gov/ OSVDB ——開源漏洞庫 →http://osvdb.org Bugtraq ——賽門鐵克 →ht ......

    uj5u.com 2020-09-10 03:52:15 more
  • 京準講述NTP時鐘服務器應用及原理

    京準講述NTP時鐘服務器應用及原理京準講述NTP時鐘服務器應用及原理 安徽京準電子科技官微——ahjzsz 北斗授時原理 授時是指接識訓通過某種方式獲得本地時間與北斗標準時間的鐘差,然后調整本地時鐘使時差控制在一定的精度范圍內。 衛星導航系統通常由三部分組成:導航授時衛星、地面檢測校正維護系統和用戶 ......

    uj5u.com 2020-09-10 03:52:25 more
  • 利用北斗衛星系統設計NTP網路時間服務器

    利用北斗衛星系統設計NTP網路時間服務器 利用北斗衛星系統設計NTP網路時間服務器 安徽京準電子科技官微——ahjzsz 概述 NTP網路時間服務器是一款支持NTP和SNTP網路時間同步協議,高精度、大容量、高品質的高科技時鐘產品。 NTP網路時間服務器設備采用冗余架構設計,高精度時鐘直接來源于北斗 ......

    uj5u.com 2020-09-10 03:52:35 more
  • 詳細解讀電力系統各種對時方式

    詳細解讀電力系統各種對時方式 詳細解讀電力系統各種對時方式 安徽京準電子科技官微——ahjzsz,更多資料請添加VX 衛星同步時鐘是我京準公司開發研制的應用衛星授時時技術的標準時間顯示和發送的裝置,該裝置以M國全球定位系統(GLOBAL POSITIONING SYSTEM,縮寫為GPS)或者我國北 ......

    uj5u.com 2020-09-10 03:52:45 more
  • 如何保證外包團隊接入企業內網安全

    不管企業規模的大小,只要企業想省錢,那么企業的某些服務就一定會采用外包的形式,然而看似美好又經濟的策略,其實也有不好的一面。下面我通過安全的角度來聊聊使用外包團的安全隱患問題。 先看看什么服務會使用外包的,最常見的就是話務/客服這種需要大量重復性、無技術性的服務,或者是一些銷售外包、特殊的職能外包等 ......

    uj5u.com 2020-09-10 03:52:57 more
  • PHP漏洞之【整型數字型SQL注入】

    0x01 什么是SQL注入 SQL是一種注入攻擊,通過前端帶入后端資料庫進行惡意的SQL陳述句查詢。 0x02 SQL整型注入原理 SQL注入一般發生在動態網站URL地址里,當然也會發生在其它地發,如登錄框等等也會存在注入,只要是和資料庫打交道的地方都有可能存在。 如這里http://192.168. ......

    uj5u.com 2020-09-10 03:55:40 more
  • [GXYCTF2019]禁止套娃

    git泄露獲取原始碼 使用GET傳參,引數為exp 經過三層過濾執行 第一層過濾偽協議,第二層過濾帶引數的函式,第三層過濾一些函式 preg_replace('/[a-z,_]+\((?R)?\)/', NULL, $_GET['exp'] (?R)參考當前正則運算式,相當于匹配函式里的引數 因此傳遞 ......

    uj5u.com 2020-09-10 03:56:07 more
  • 等保2.0實施流程

    流程 結論 ......

    uj5u.com 2020-09-10 03:56:16 more
最新发布
  • 漏了一個“/”導致的跨域錯誤(CORS)

    在成功搭建好DRF(Django rest framework)的Blog的backend后,昨天開始搭建Vue3+axios+pinia+element_plus的前臺服務. 開始一切順利,到第一個axios的get處理的時候,出現了錯誤. axios相關的代碼如下: 加載vue-axios和ax ......

    uj5u.com 2023-04-22 08:02:01 more
  • 記錄-實作深拷貝的四種方式

    這里給大家分享我在網上總結出來的一些知識,希望對大家有所幫助 概念介紹 深拷貝:在堆記憶體中重新開辟一個存盤空間,完全克隆一個一模一樣的物件 淺拷貝:不在堆記憶體中重新開辟空間,只復制堆疊記憶體中的參考地址。本質上兩個物件(陣列)依然指向同一塊存盤空間 第一種:遞回方式(推薦,專案中最安全最常用) 使用遞回 ......

    uj5u.com 2023-04-22 08:01:49 more
  • vue全家桶進階之路50:Vue3 環境變數+跨域設定實體

    使用.env加后綴的方式來建立某個模式下的環境變數, 例如:專案根目錄新建兩個環境變數檔案(development開發環境和production生產環境): .env.development .env.production 在新建的兩個環境變數檔案中設定相同的環境變數名: VUE_APP_BASE_ ......

    uj5u.com 2023-04-22 08:01:43 more
  • Vue3 代碼塊高亮顯示并可使用富文本編輯器編輯(highlight.js + wa

    在Vue專案中實作以下功能: 功能1. 在頁面中顯示代碼,并將其中的關鍵字高亮顯示。 功能2. 允許對代碼塊進行編輯,編輯時代碼關鍵字也高亮顯示。 功能3. 可在編輯器中添加多個代碼塊,動態渲染代碼關鍵字高亮。 Step1: 安裝所需插件(本文使用npm安裝,若需使用其他方式請查閱官方檔案) 安裝代 ......

    uj5u.com 2023-04-22 07:56:26 more
  • JS課堂筆記(4.11-4.16)

    一、簡單了解JS 1. JavaScript(簡稱JS)是作為開發Web頁面的腳本語言。 2. JS是從1995年由網景公司的布蘭德開發。 3. JavaScript的標準是ECMAScript。 4. JS代碼是從上往下執行的。 二、變數 1. 變數名的值可以重復賦值(值可以修改),變數可以重復聲 ......

    uj5u.com 2023-04-22 07:48:30 more
  • HTML input type="number" 隱藏默認的步進箭頭

    HTML input type="number" 隱藏默認的步進箭頭 number 型別的 <input> 元素用于讓用戶輸入一個數字,其包括內置驗證以拒絕非數字輸入。 瀏覽器可能會選擇提供步進箭頭,讓用戶可以使用滑鼠增加和減少輸入的值,或者只需用指尖敲擊即可。但有些場景需要隱藏默認的步進箭頭。 要 ......

    uj5u.com 2023-04-22 07:48:26 more
  • vue全家桶進階之路48:Vue3 跨域配置devServer的引數和設定

    devServer 是一個用于配置開發服務器的選項物件。它可以用來配置服務器的各種選項,例如代理,埠號,HTTPS 等。 以下是一些常用的 devServer 引數和設定: port:指定開發服務器的埠號,默認為 8080。 host:指定開發服務器的主機名,默認為 localhost。 htt ......

    uj5u.com 2023-04-22 07:48:22 more
  • 【資料中臺商業化】資料中臺微前端實踐

    我們設計目前的門戶基座,可以快速瀏覽各個平臺,同時串聯資料開發與管理的作業,減少用戶的試錯成本,提升作業效率。 ......

    uj5u.com 2023-04-22 07:48:05 more
  • 記錄-實作深拷貝的四種方式

    這里給大家分享我在網上總結出來的一些知識,希望對大家有所幫助 概念介紹 深拷貝:在堆記憶體中重新開辟一個存盤空間,完全克隆一個一模一樣的物件 淺拷貝:不在堆記憶體中重新開辟空間,只復制堆疊記憶體中的參考地址。本質上兩個物件(陣列)依然指向同一塊存盤空間 第一種:遞回方式(推薦,專案中最安全最常用) 使用遞回 ......

    uj5u.com 2023-04-22 07:47:44 more
  • JS課堂筆記(4.11-4.16)

    一、簡單了解JS 1. JavaScript(簡稱JS)是作為開發Web頁面的腳本語言。 2. JS是從1995年由網景公司的布蘭德開發。 3. JavaScript的標準是ECMAScript。 4. JS代碼是從上往下執行的。 二、變數 1. 變數名的值可以重復賦值(值可以修改),變數可以重復聲 ......

    uj5u.com 2023-04-22 07:47:38 more