【js学习笔记-067】--- 同源

本文探讨了同源策略的基本概念及其在浏览器安全中的作用,并介绍了几种绕过同源限制的技术,包括通过设置domain属性实现多域名间的资源共享,利用跨域资源共享(CORS)进行安全的跨域请求,以及通过跨文档消息传递实现脚本间的异步通信。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

同源

同源的理解:脚本本身的来源和同源策略并不相关,相关的是脚本所嵌入的文档的来源!!

同源还适用于XMLHttpRequest生成的HTTP请求,这个对象允许客户端javascript生成任意的http请求到脚本所属的文档的web服务器,但是不允许脚本和其他web服务器通信

不严格的同源策略

例如home.example.com想要合法地读取developer.example.com载入的文档或来自order.example.com的脚本。为了支持这种类型的多域名站点,可以使用Document的domain属性。必须是有效的域前缀,必须有一个点号,不能把它设置为”com”或其他顶级域名。如果两个窗口包含的脚本把domain设置成了相同的值,那么这两个窗口就不受同源策略的约束。

跨域资源共享:

这项技术已经标准化,这个标准草案用新的“Origin:”请求头和新的Access-Control-Allow-Origin响应头来扩展HTTP。它允许服务器用头信息显式地列出源,或使用通配符来匹配所有的源并允许由任何地址请求文件。这样XMLHttpRequest就不会被同源策略所限制了。

另一种新技术,叫跨文档消息(cross-document messageing),

允许来自一个文档的中以传递文本消息到另一个文档里的脚本,而不管脚本的来源是否不同。调用Window对象的postMessage()方法,可以异步传递消息事件(可以用onmessage事件句柄处理程序函数处理它)到窗口的文档里。一个文档里的脚本还是不能调用在其它文档里的方法和读取属性,但它们可以用这种消息传递技术来实现安全通信。

 

防止XSS

在使用任何不可信的数据来动态的创建文档内容之前,从中移除HTML标签。可以通过添加如下一行代码来移除<script>标签两边的尖括号

name = name.replace(/</g,”&lt;”).replace(/>/g,”&gt;”);

IE8中 定义了一个更加微妙的toStaticHTML()方法,可以移除<script>标签(和其他潜在的可执行内容)而不修改不可执行的HTML。toStaticHTML()是不标准的

资源下载链接为: https://pan.quark.cn/s/22ca96b7bd39 在 IT 领域,文档格式转换是常见需求,尤其在处理多种文件类型时。本文将聚焦于利用 Java 技术栈,尤其是 Apache POI 和 iTextPDF 库,实现 doc、xls(涵盖 Excel 2003 及 Excel 2007+)以及 txt、图片等格式文件向 PDF 的转换,并实现在线浏览功能。 先从 Apache POI 说起,它是一个强大的 Java 库,专注于处理 Microsoft Office 格式文件,比如 doc 和 xls。Apache POI 提供了 HSSF 和 XSSF 两个 API,其中 HSSF 用于读写老版本的 BIFF8 格式(Excel 97-2003),XSSF 则针对新的 XML 格式(Excel 2007+)。这两个 API 均具备读取和写入工作表、单元格、公式、样式等功能。读取 Excel 文件时,可通过创建 HSSFWorkbook 或 XSSFWorkbook 对象来打开相应格式的文件,进而遍历工作簿中的每个 Sheet,获取行和列数据。写入 Excel 文件时,创建新的 Workbook 对象,添加 Sheet、Row 和 Cell,即可构建新 Excel 文件。 再看 iTextPDF,它是一个用于生成和修改 PDF 文档的 Java 库,拥有丰富的 API。创建 PDF 文档时,借助 Document 对象,可定义页面尺寸、边距等属性来定制 PDF 外观。添加内容方面,可使用 Paragraph、List、Table 等元素将文本、列表和表格加入 PDF,图片可通过 Image 类加载插入。iTextPDF 支持多种字体和样式,可设置文本颜色、大小、样式等。此外,iTextPDF 的 TextRenderer 类能将 HTML、
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值