- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我目前正在开发一个 Web 应用程序,该应用程序涉及使用 XMLHttpRequest 进行异步文件上传。
当使用 NTLM 身份验证(这是必需的)时,异步 POST 最终会被发送两次。第一次响应是 401,第二次响应是 200。由于 NTLM 的质询/响应性质,这有点符合我的预期,但我想知道是否有办法避免发送文件数据两次(特别是因为上传的文件可能非常大),也许可以通过某种方式先发送一个空请求来触发 401,然后再发送实际数据。
最佳答案
在浏览器中,由于 HTTP 和 NTLM 身份验证协议(protocol)的性质,您无法采取太多措施来避免这种情况。
但是,我认为整个文件的数据实际上并没有被发送两次。
我将以下内容发送到 IIS 7.5 上受 NTLM 保护的文件:
POST /test/upload HTTP/1.1
Host: localhost
Content-Length: 5
请注意,我实际上并未发送任何内容,仅发送了完整的 header 。然而,IIS 立即回应:
HTTP/1.1 401 Unauthorized
Cache-Control: private
Content-Type: text/html; charset=utf-8
Server: Microsoft-IIS/7.5
WWW-Authenticate: Negotiate
WWW-Authenticate: NTLM
Date: Thu, 10 Jan 2013 05:17:58 GMT
Content-Length: 6277
...
这意味着,如果我是一个上传大文件的浏览器,那么在传输很多字节之前我就会被切断。我假设(希望)任何行为良好的浏览器都会放弃文件上传并开始 HTTP 身份验证。
也许值得您花时间使用 Wireshark 之类的工具来查看网络上实际发生的情况。 (记住使用不同的浏览器进行测试!)不要信任浏览器内的开发工具,也不要使用像 Fiddler 这样的调试代理。 (事实上,如果您使用 Fiddler,这实际上可能是问题所在:它在将任何内容发送到服务器之前缓冲整个请求。)
如果您确实发现整个文件确实完整上传了两次(也许旧版本的 IIS 不会立即发送 401
?),请考虑事情会如何发生:
用户提交上传,导致浏览器向服务器发出 POST
请求。因为浏览器不可能知道 URL 是否需要身份验证,所以它只是发送完整请求。
POST /upload HTTP/1.1
Content-Type: mutlipart/form-data
Content-Length: 1024
...
服务器可能会立即响应 401
,但行为不当的用户代理无论如何都会传输整个请求。
请求完成并且浏览器看到 401
后,我们开始 NTLM dance 。客户端必须发出带有 Type 1 的新请求消息,服务器用另一个 401
进行响应,这次包含一条类型 2 消息,最后客户端发出一个第三请求,其中包含一条包含实际凭据的类型 3 消息。
由于客户端知道在 NTLM 协商中第二个请求保证是另一个 401
,因此它知道它可以跳过实体(表单数据)的传输。但是,它必须在第三次请求时再次发送 post 数据,因为我们必须假设服务器丢弃了原始请求数据。
我们的文件终于上传了! (但必须传输两次。)
因此,虽然我认为您实际上不会看到 NTLM 身份验证的完整双重上传问题,但您可能仍然希望消除这种可能性。以下是我的解决方法:
将上传 URL 移至 NTLM 验证区域外部。在上传页面(经过 NTLM 身份验证)上,使用 session cookie(在加载页面时设置)或发出 token - 隐藏字段中的 GUID 就足够了。
接收上传的脚本可以拒绝任何没有有效 session 和/或 token 的请求。
如果您使用 NTLM 凭据作为授予对 NTFS 资源访问权限的机制,则上传内容可以写入匿名可写临时文件夹,完成后,将请求重定向到第二个受 NTLM 保护的脚本,该脚本将移动文件到目的地。
关于javascript - 使用 NTLM 上传 XMLHttpRequest 文件 - 文件上传两次,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/14196353/
今天我在一个 Java 应用程序中看到了几种不同的加载文件的方法。 文件:/ 文件:// 文件:/// 这三个 URL 开头有什么区别?使用它们的首选方式是什么? 非常感谢 斯特凡 最佳答案 file
就目前而言,这个问题不适合我们的问答形式。我们希望答案得到事实、引用或专业知识的支持,但这个问题可能会引起辩论、争论、投票或扩展讨论。如果您觉得这个问题可以改进并可能重新打开,visit the he
我有一个 javascript 文件,并且在该方法中有一个“测试”方法,我喜欢调用 C# 函数。 c# 函数与 javascript 文件不在同一文件中。 它位于 .cs 文件中。那么我该如何管理 j
需要检查我使用的文件/目录的权限 //filePath = path of file/directory access denied by user ( in windows ) File fil
我在一个目录中有很多 java 文件,我想在我的 Intellij 项目中使用它。但是我不想每次开始一个新项目时都将 java 文件复制到我的项目中。 我知道我可以在 Visual Studio 和
已关闭。此问题不符合Stack Overflow guidelines 。目前不接受答案。 这个问题似乎不是关于 a specific programming problem, a software
我有 3 个组件的 Twig 文件: 文件 1: {# content-here #} 文件 2: {{ title-here }} {# content-here #}
我得到了 mod_ldap.c 和 mod_authnz_ldap.c 文件。我需要使用 Linux 命令的 mod_ldap.so 和 mod_authnz_ldap.so 文件。 最佳答案 从 c
我想使用PIE在我的项目中使用 IE7。 但是我不明白的是,我只能在网络服务器上使用 .htc 文件吗? 我可以在没有网络服务器的情况下通过浏览器加载的本地页面中使用它吗? 我在 PIE 的文档中看到
我在 CI 管道中考虑这一点,我应该首先构建和测试我的应用程序,结果应该是一个 docker 镜像。 我想知道使用构建环境在构建服务器上构建然后运行测试是否更常见。也许为此使用构建脚本。最后只需将 j
using namespace std; struct WebSites { string siteName; int rank; string getSiteName() {
我是 Linux 新手,目前正在尝试使用 ginkgo USB-CAN 接口(interface) 的 API 编程功能。为了使用 C++ 对 API 进行编程,他们提供了库文件,其中包含三个带有 .
我刚学C语言,在实现一个程序时遇到了问题将 test.txt 文件作为程序的输入。 test.txt 文件的内容是: 1 30 30 40 50 60 2 40 30 50 60 60 3 30 20
如何连接两个tcpdump文件,使一个流量在文件中出现一个接一个?具体来说,我想“乘以”一个 tcpdump 文件,这样所有的 session 将一个接一个地按顺序重复几次。 最佳答案 mergeca
我有一个名为 input.MP4 的文件,它已损坏。它来自闭路电视摄像机。我什么都试过了,ffmpeg , VLC 转换,没有运气。但是,我使用了 mediainfo和 exiftool并提取以下信息
我想做什么? 我想提取 ISO 文件并编辑其中的文件,然后将其重新打包回 ISO 文件。 (正如你已经读过的) 我为什么要这样做? 我想开始修改 PSP ISO,为此我必须使用游戏资源、 Assets
给定一个 gzip 文件 Z,如果我将其解压缩为 Z',有什么办法可以重新压缩它以恢复完全相同的 gzip 文件 Z?在粗略阅读了 DEFLATE 格式后,我猜不会,因为任何给定的文件都可能在 DEF
我必须从数据库向我的邮件 ID 发送一封带有附件的邮件。 EXEC msdb.dbo.sp_send_dbmail @profile_name = 'Adventure Works Admin
我有一个大的 M4B 文件和一个 CUE 文件。我想将其拆分为多个 M4B 文件,或将其拆分为多个 MP3 文件(以前首选)。 我想在命令行中执行此操作(OS X,但如果需要可以使用 Linux),而
快速提问。我有一个没有实现文件的类的项目。 然后在 AppDelegate 我有: #import "AppDelegate.h" #import "SomeClass.h" @interface A
我是一名优秀的程序员,十分优秀!