gpt4 book ai didi

javascript - 是否可以捕获 CORS 错误?

转载 作者:IT王子 更新时间:2023-10-29 02:56:56 25 4
gpt4 key购买 nike

这个问题与跨源资源共享(CORS,http://www.w3.org/TR/cors/)有关。

如果在发出 CORS 请求时出现错误,Chrome(以及 AFAIK 其他浏览器)会将错误记录到错误控制台。示例消息可能如下所示:

XMLHttpRequest cannot load http://domain2.example. Origin http://domain1.example is not allowed by Access-Control-Allow-Origin.

我想知道是否有办法以编程方式获取此错误消息?我试过在 try/catch 中包装我的 xhr.send() 调用,我还尝试添加一个 onerror() 事件处理程序。两者都没有收到错误消息。

最佳答案

参见:

...以及 XHR Level 2 中关于 CORS 的注释:

信息经过有意过滤。

几个月后编辑:此处的后续评论询问“为什么”;第一个链接中的 anchor 缺少一些字符,这使得很难看出我指的是文档的哪一部分。

这是一个安全问题 - 试图避免暴露 HTTP header 中可能敏感的信息。关于 CORS 的 W3C 链接说:

User agents must filter out all response headers other than those that are a simple response header or of which the field name is an ASCII case-insensitive match for one of the values of the Access-Control-Expose-Headers headers (if any), before exposing response headers to APIs defined in CORS API specifications.

该段落包括“简单响应 header ”的链接,其中列出了 Cache-Control、Content-Language、Content-Type、Expires、Last-Modified 和 Pragma。所以那些都通过了。 “Access-Control-Expose-Headers headers”部分允许远程服务器通过在其中列出其他 header 来公开其他 header 。有关详细信息,请参阅 W3C 文档。

请记住您有一个来源 - 假设这是您在浏览器中加载的网页,运行一些 JavaScript - 脚本正在向另一个来源发出请求,这通常是不允许的,因为恶意软件可以做到那样讨厌的事情。因此,运行脚本并代表其执行 HTTP 请求的浏览器充当网守。

浏览器查看来自“其他来源”服务器的响应,如果它似乎没有“参与”CORS——所需的 header 丢失或格式错误——那么我们就处于否相信。我们不能确定在本地运行的脚本是否善意行事,因为它似乎试图联系不希望以这种方式联系的服务器。浏览器当然不应该通过仅将其整个响应传递给脚本而不进行过滤来“泄漏”来自该远程服务器的任何敏感信息 - 这基本上是允许某种跨源请求。会出现信息泄露漏洞。

这可能会使调试变得困难,但这是安全与可用性的权衡,因为“用户”在这种情况下是开发人员,因此安全性具有重要的优先级。

关于javascript - 是否可以捕获 CORS 错误?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/4844643/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com