百木园-与人分享,
就是让自己快乐。

Django cors跨域问题

Django cors跨域问题

前后端分离项目中的跨域问题 即同源策略

同源策略:同源策略/SOP(Same origin policy)是一种约定,由 Netscape 公司 1995 年引入浏览器,它是浏览器最核心也最基本的安全功能,现在所有支持 JavaScript 的浏览器都会使用这个策略。如果缺少了同源策略,浏览器很容易受到 XSS、 CSFR 等攻击。

同源是指\"协议+域名+端口\"三者相同,即便两个不同的域名指向同一个 ip 地址,也非同源。

源就是协议、域名和端口号。

协议:http,https

跨域:前端请求URL的协议、域名、端口与前端页面URL不同就是跨域

在Django中解决跨域问题

一、

# 1、安装第三方库 django-cors-headers
# 2、在settings.py中添加\'corsheaders.middleware.CorsMiddleware\',在SessionMiddleware和CommonMiddleware的中间
# 3、在INSTALLED_APPS里添加“corsheaders”

INSTALLED_APPS = [
    \'search.apps.SearchConfig\',
    \'data.apps.DataConfig\',
    \'record_data.apps.RecordDataConfig\',
    \'deleted_data.apps.DeletedDataConfig\',
    \'mgmt.apps.MgmtConfig\',
    \'c_test.apps.CTestConfig\',
    \'rest_framework\',
    \'django.contrib.admin\',
    \'django.contrib.auth\',
    \'django.contrib.contenttypes\',
    \'django.contrib.sessions\',
    \'django.contrib.messages\',
    \'django.contrib.staticfiles\',
    \'corsheaders\',  # 新增
]

# 4、在中间件中添加corsheaders.middleware.CorsMiddleware,django.middleware.common.CommonMiddleware

MIDDLEWARE = [
    # \'utils.middleware.ExceptionMiddleware\',
    \'django.middleware.security.SecurityMiddleware\',
    \'django.contrib.sessions.middleware.SessionMiddleware\',
    \'corsheaders.middleware.CorsMiddleware\',  # 新增/必须在common中间件上面
    \'django.middleware.common.CommonMiddleware\',
    # \'django.middleware.csrf.CsrfViewMiddleware\',
    \'django.contrib.auth.middleware.AuthenticationMiddleware\',
    \'django.contrib.messages.middleware.MessageMiddleware\',
    \'django.middleware.clickjacking.XFrameOptionsMiddleware\',
]

# 5、在settings.py底部增加

CORS_ALLOW_CREDENTIALS = True  # 允许携带cookie
CORS_ORIGIN_ALLOW_ALL = True  # 放行所有
CORS_ORIGIN_WHITELIST = (\'*\')  # 白名单

# CORS_ALLOW_METHODS:字符串列表,允许用哪些HTTP请求方法。
CORS_ALLOW_METHODS = (
    \'DELETE\',
    \'GET\',
    \'OPTIONS\',
    \'PATCH\',
    \'POST\',
    \'PUT\',
    \'VIEW\',
)

# CORS_ALLOW_HEADERS:字符串列表,允许使用哪些非标准HTTP请求头。
CORS_ALLOW_HEADERS = (
    \'accept\',
    \'accept-encoding\',
    \'authorization\',
    \'content-type\',
    \'dnt\',
    \'origin\',
    \'user-agent\',
    \'x-csrftoken\',
    \'x-requested-with\',
)

二、

# 可以自己注册一个中间件,在中间件process_response方法中对response进行封装
def process_response(self, request, response):
    response[\"Content-Type\"] = \"application/json\"  # 响应信息的内容格式
    response[\"Access-Control-Allow-Origin\"] = \"*\"  # 允许跨域请求的源地址, * 表示:允许所有地址
    response[\"Access-Control-Allow-Methods\"] = \"POST, GET, OPTIONS\"  # 允许跨域请求的具体方法
    response[\"Access-Control-Max-Age\"] = \"1000\"  # 用来指定本次预检请求的有效期,单位为秒,,在此期间不用发出另一条预检请求。
    response[\"Access-Control-Allow-Headers\"] = \"*\"
    return response
  • 跨域实现流程为

    1、浏览器会第一次先发送options请求询问后端是否允许跨域,后端查询白名单中是否有这两个域名

    2、如过域名在白名单中则在响应结果中告知浏览器允许跨域

    3、浏览器第二次发送post请求,携带用户登录数据到后端,完成登录验证操作


来源:https://www.cnblogs.com/Free-A/p/16404805.html
本站部分图文来源于网络,如有侵权请联系删除。

未经允许不得转载:百木园 » Django cors跨域问题

相关推荐

  • 暂无文章