Skip to content

跨域与同源策略

同源策略(SOP)是浏览器最核心的安全基石——它限制一个源的脚本读取另一个源的数据,挡住恶意站点窃取你在其他站点的信息。但现代前端天然需要跨域:调不同域的 API、用 CDN、嵌第三方页面。本叶先讲清 SOP 到底限制什么、为什么跨域会报错,再系统讲解放行跨域的标准方案 CORS(简单请求、预检、凭证),以及 JSONP / 反向代理等手段,最后到 Cookie SameSite 与 COOP/COEP 跨源隔离——覆盖前端处理跨域所需的完整知识。

概述

  • 同源策略 SOP:「源 = 协议 + 域名 + 端口」三元组全等才同源;SOP 拦的是「读取」而非「发送」——跨源请求常照常送达服务器,浏览器只是拦住脚本读取响应。
  • CORS 机制:服务器通过 Access-Control-* 响应头授权浏览器放行跨源读取;非简单请求会先发 OPTIONS 预检
  • 关键认知:CORS 报错是浏览器行为——请求其实到了服务器、响应也回来了,只是浏览器拦截了 JS 读取(所以 Postman/curl 不受影响)。
  • 前端关切点:正确配 CORS 响应头(尤其凭证 + 不能用 * 的坑)、开发环境用代理绕开、Cookie SameSite 防 CSRF、COOP/COEP 跨源隔离解锁 SharedArrayBuffer;而 XSS/CSRF 攻防本身属「浏览器安全」叶。

本叶地图

文档地址

幻灯片地址

跨域与同源策略

测试题

跨域与同源策略 测试题