浏览器特性与安全策略

同源策略

同源策略规定:不同域的客户端脚本在没有明确授权的情况下,不能读写对象的资源。

同源和异源

不同域

  • 协议不同(HTTP与HTTPS)
  • 域名不同(顶级域,www域和子域)
  • 端口不同(比如80端口和81端口)

同域

  • 多了目录,符号协议,域名,端口都相同

网页授权

通过HTTP响应头返回字段设置的,设置字段如下:Access-Controll-Allow-Origin: http://www.demo.com

沙盒框架(Sandboxed frame)

  • 是对常规