Flex 沙箱跨域

最近一直在负责代码重构与整理,实现前后端的分开部署,结果经常遇到这样或那样的问题,故整理一番,以备日后享饷。

        首先由于flex的自身安全性不太健全,容易被反编译或注入,出于安全考虑,adobe公司设计的了沙箱安全访问,这样严格控制允许访问的网站,这样保证相对安全。那么设置沙箱之后,又要访问外部网络,进行交互,就需要一个跨域文件。跨域文件是别人提供给flex的,而非flex自主自发的。这个设计思路一直没有想明白是为什么?

    flex的跨域文件crossdomain.xml,对于半路出家的人经常为遇到沙箱安全问题,例如下图

194430_rsrW_615762.png

然后网上很多种解决方案,其实也就是一种解决方案,说添加crossdomain.xml文件,然后设置相应的节点

site-control、allow-access-from、allow-access-from-identity、allow-http-request-headers-from

结果发现还是不行,然后各种尝试结果发现一场空,最后无意中发现了相应的解决办法,现在就逐一说明过程和思路

跨域

跨域,首先要明白什么是跨域,就是访问不同路径下的文件,这里的路径涵盖了逻辑和虚拟路径,例如,不同IP,相同IP不同端口,本地和在线等等多种情况

同源策略的保护,如果没有同源策略的保护,那么一些重要的机密网站将会很危险,来源于网络

study.cn/json/jsonp/jsonp.html
 请求地址 形式 结果
 http://study.cn/test/a.html同一域名,不同文件夹 成功
 http://study.cn/json/jsonp/jsonp.html同一域名,统一文件夹 成功
 http://a.study.cn/json/jsonp/jsonp.html不同域名,文件路径相同 失败
 http://study.cn:8080/json/jsonp/jsonp.html 同一域名,不同端口 失败
 https://study.cn/json/jsonp/jsonp.html 同一域名,不同协议   失败

根据这种情况flex设计使用沙箱安全,通过crossdomain完成跨域操作。

crossdomain.xml

关于crossdomain.xml跨域文件,就是xml文件,仅支持限定的标签,具体参数就不说了,看下面的例子,针对http与https的差异

<?xml version="1.0"?> 
<!-- 此配置已停用 -->
<!-- <!DOCTYPE cross-domain-policy SYSTEM "http://www.macromedia.com/xml/dtds/cross-domain-policy.dtd"> -->
<!DOCTYPE cross-domain-policy SYSTEM "http://www.adobe.com/xml/dtds/cross-domain-policy.dtd">
<cross-domain-policy>
	<!-- 测试中使用*号,在实际生产过程中禁止使用*或All -->
	<!-- https 访问请求 -->
<!-- 	<allow-access-from domain="*" secure="false" />
	<allow-http-request-headers-from domain="*" headers="*" secure="false" /> -->
	<!-- http 访问请求 -->
	<allow-access-from domain="*"/>
	<allow-http-request-headers-from domain="*" headers="*" />
	<site-control permitted-cross-domain-policies="master-only" />
</cross-domain-policy> 

跨域访问

现在有了crossdomain.xml那么跨域文件应该放在哪里?怎么加载?

加载

默认在进行跨域访问时,flex会主动请求跨域目标的跨域文件,自动加载,或者可以手动加载,前提是你设置的crossdomain.xml支持手动加载。

区分以下情况确保能够正常跨域访问

同机器跨域

    IP访问---假定需要跨域访问的资源在同一台机器上,那么crossdomain.xml放在网站的根目录即可。

    域名访问---需要跨域访问的资源在同一台机器上,但是有localhost和127.0.0.1类似的IP域名映射问题,就需要将crossdomain.xml放置域名对应的物理映射路径上。

非同一台机器

    不是同一台就不用考虑那么多问题了,首先要确定目标机器或目标域的根目录下是否有crossdomain.xml,如果有就可以直接访问。

    如果没有,就自己设置IIS或tomcat,绑定相应的域名或IP、端口的信息,在其根目录下设置crossdomain.xml文件,这样就可以访问了

    如果没有,自己也无法操作目标机器的情况,可以绕过沙箱flex跨域访问,其实就是使用新的技术栈访问目标域,例如使用ajax技术访问目标域,然后将结果送回给flex,不要直接使用flex访问。可以参考ExternalInterface的用法。

 

    差不多就是这么多了,主要分清楚跨域文件到底应该放置在哪?确定相应的路径是否被设置有跨域文件。

 

参考

https://www.douban.com/note/506224583/

http://www.freebuf.com/articles/2950.html

http://blog.youkuaiyun.com/yoshikun/article/details/7700097

转载于:https://my.oschina.net/u/615762/blog/1584674

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值