下载APP
登录
关闭
讲堂
算法训练营
Python 进阶训练营
企业服务
极客商城
客户端下载
兑换中心
渠道合作
推荐作者
当前播放: 27 | 如何“合法”地跨域访问?
00:00 / 00:00
标清
  • 标清
1.0x
  • 2.0x
  • 1.5x
  • 1.25x
  • 1.0x
  • 0.5x
网页全屏
全屏
00:00
付费课程,可试看

Web协议详解与抓包实战

共121讲 · 121课时,约1100分钟
7306
免费
01 | 课程介绍
免费
02 | 内容综述
免费
03 | 浏览器发起HTTP请求的典型...
免费
04 | 基于ABNF语义定义的HTTP消...
免费
05 | 网络为什么要分层:OSI模...
06 | HTTP解决了什么问题?
07 | 评估Web架构的七大关键属...
08 | 从五种架构风格推导出HTTP...
免费
09 | 如何用Chrome的Network面...
10 | URI的基本格式以及与URL的...
11 | 为什么要对URI进行编码?
12 | 详解HTTP的请求行
13 | HTTP的正确响应码
14 | HTTP的错误响应码
15 | 如何管理跨代理服务器的长...
16 | HTTP消息在服务器端的路由
17 | 代理服务器转发消息时的相...
18 | 请求与响应的上下文
19 | 内容协商与资源表述
20 | HTTP包体的传输方式(1)...
21 | HTTP包体的传输方式(2)...
22 | HTML form表单提交时的协...
23 | 断点续传与多线程下载是如...
24 | Cookie的格式与约束
25 | Session及第三方Cookie的...
26 | 浏览器为什么要有同源策略...
27 | 如何“合法”地跨域访问?
28 | 条件请求的作用
29 | 缓存的工作原理
30 | 缓存新鲜度的四种计算方式
31 | 复杂的Cache-Control头部
32 | 什么样的响应才会被缓存
33 | 多种重定向跳转方式的差异
34 | 如何通过HTTP隧道访问被限...
35 | 网络爬虫的工作原理与应对...
36 | HTTP协议的基本认证
37 | Wireshark的基本用法
38 | 如何通过DNS协议解析域名...
39 | Wireshark的捕获过滤器
40 | Wireshark的显示过滤器
41 | Websocket解决什么问题
42 | Websocket的约束
43 | WebSocket协议格式
44 | 如何从HTTP升级到WebSoc...
45 | 传递消息时的编码格式
46 | 掩码及其所针对的代理污染...
47 | 如何保持会话心跳
48 | 如何关闭会话
49 | HTTP/1.1发展中遇到的问...
50 | HTTP/2特性概述
51 | 如何使用Wireshark解密TLS...
52 | h2c:在TCP上从HTTP/1升...
53 | h2:在TLS上从HTTP/1升级...
54 | 帧、消息、流的关系
55 | 帧格式:Stream流ID的作用
56 | 帧格式:帧类型及设置帧的...
57 | HPACK如何减少HTTP头部的...
58 | HPACK中如何使用Huffman树...
59 | HPACK中整型数字的编码
60 | HPACK中头部名称与值的编...
61 | 服务器端的主动消息推送
62 | Stream的状态变迁
63 | RST_STREAM帧及常见错误码
64 | 我们需要 Stream 优先级
65 | 不同于TCP的流量控制
66 | HTTP/2与gRPC框架
67 | HTTP/2的问题及 HTTP/3...
68 | HTTP/3: QUIC协议格式
69 | 七层负载均衡做了些什么?
70 | TLS协议的工作原理
71 | 对称加密的工作原理(1)...
72 | 对称加密的工作原理(2)...
73 | 详解AES对称加密算法
74 | 非对称密码与RSA算法
75 | 基于openssl实战验证RSA
76 | 非对称密码应用:PKI证书...
77 | 非对称密码应用:DH密钥交...
78 | ECC椭圆曲线的特性
79 | DH协议升级:基于椭圆曲线...
80 | TLS1.2与TLS1.3 中的EC...
81 | 握手的优化:session缓存...
82 | TLS与量子通讯的原理
83 | 量子通讯BB84协议的执行流...
84 | TCP历史及其设计哲学
85 | TCP解决了哪些问题
86 | TCP报文格式
87 | 如何使用tcpdump分析网络...
88 | 三次握手建立连接
89 | 三次握手过程中的状态变迁
90 | 三次握手中的性能优化与安...
91 | 数据传输与MSS分段
92 | 重传与确认
93 | RTO重传定时器的计算
94 | 滑动窗口:发送窗口与接收...
95 | 窗口的滑动与流量控制
96 | 操作系统缓冲区与滑动窗口...
97 | 如何减少小报文提高网络效...
98 | 拥塞控制(1):慢启动
99 | 拥塞控制(2):拥塞避免
100 | 拥塞控制(3):快速重传...
101 | SACK与选择性重传算法
102 | 从丢包到测量驱动的拥塞...
103 | Google BBR拥塞控制算法...
104 | 关闭连接过程优化
105 | 优化关闭连接时的TIME-W...
106 | keepalive 、校验和及带...
107 | 面向字节流的TCP连接如何...
108 | 四层负载均衡可以做什么
109 | 网络层与链路层的功能
110 | IPv4分类地址
111 | CIDR无分类地址
112 | IP地址与链路地址的转换...
113 | NAT地址转换与LVS负载均...
114 | IP选路协议
115 | MTU与IP报文分片
116 | IP协议的助手:ICMP协议
117 | 多播与IGMP协议
118 | 支持万物互联的IPv6地址
119 | IPv6报文及分片
120 | 从wireshark报文统计中找...
121 | 结束语
本节摘要

精选留言(8)

  • 2019-11-25
    老师好,稍微整理一下本章内容,请老师点评。
    从前一直认为cors在任何请求中都会发生,这观念是错误的。
    cors政策只会被浏览器所使用,如果我们使用类似postman的工具,自行发请求到server,cors就会立即失效。

    以下有些问题要请教老师,老师在课堂上提到response会被client缓存,我们应该如何判断一个response是否会被client缓存。
    server是否可以自行决定是否要让client缓存response呢?
    承上,如果server预设没有设定是否让client缓存response,client是否会缓存response呢?


    谢谢老师的解答^^
    展开

    作者回复: 1、是的;
    2、RFC规范指定了一些HTTP头部,当Server发出时,Client如果收到,就应该遵守这些规范,缓存response。
    3、由于互联网中有些server没有让client缓存,但浏览器的开发者从统计角度出发,仍然会缓存一些没有明确说可以缓存的response。
    具体参见第29-32课。

  • 2019-07-02
    有两个问题请教一下老师
    1 为什么会有简单请求和复杂请求,应用场景有什么不同,(是不是可以都用简单请求)
    2 纯nginx实现的跨域也是不规范的吗?

    作者回复: 1、简单请求与复杂请求的划分依据是浏览器的风险;
    2、规范与否,主要看是否针对老浏览器,即实现有bug的浏览器。如果都是你的不同域名的站点,你肯定可以基于七层负载均衡来实现的,这样做没问题的。跨域主要是担心两个不同所有者的网站互相影响。

  • 2019-06-23
    老师,对简单请求的跨域访问,有点想不通:
    是先对目标站点B进行跨域请求,然后靠客户端浏览器来判断原站点A是否与access-control-allow-origin相匹配来决定是否渲染。也就是说站点B已经响应跨域请求了,假如这个请求是银行转账,那不是钱已经转完了吗?渲不渲染也起不到防止攻击的作用呀!希望老师能解答一下,谢谢!

    作者回复: 是的,服务器不对跨域请求做检查。没有钱转完的问题,因为域名A下的 cookie,浏览器不会带到访问域名B的请求中。

    4
  • 2019-06-14
    跨域访问除了CORS以外,是不是还有其他的办法呢?
    我看有的网站也是可以跨域的,但是返回的头部里没有看到Access-Control-Allow-Origin这样的头部,但是也发起了对其他域名的资源访问,这是怎么回事呢?

    作者回复: 其他方法并不推荐,但是可以用,比如JSONP。针对一些老的浏览器也会因为限制不严格有更多的方式,可以参考一些文章,比如https://blog.csdn.net/ligang2585116/article/details/73072868

  • cros配置不当 也会导致csrf
  • 2019-06-07
    这节课有以下几个问题不太理解, 希望老师帮忙解答一下:
    1. 预检请求是不是preflight, 而不是prefilght
    2. Content-Type: application/json;charset=UTF-8或application/xml;charset=UTF-8 这样的请求是不是都是复杂请求?
    3. 在预检请求的响应头部中 Access-Control-Max-Age 表示允许缓存的最长时间, 这里的缓存是指浏览器缓存吗? 如果没有超过缓存时间, 浏览器是可以不用发起跨域请求了直接复用上次的结果吗?
    4. 最后一页PPT的跨域访问资源: 响应头部中, 这些响应头部是对于preflight请求的响应还是对实际的复杂请求的响应?
    展开

    作者回复: 1、是的,不好意思笔误。
    2、是。
    3、针对的是preflight请求。
    4、二者都有。

  • 2019-06-06
    我当前有多个二级域名的项目:a.sampleDemain.com b.sampleDemain.com c.sampleDemain.com
    我的登录页面是user.sampledemain.com,登录成功后我把cookie放到了sampledemain.com这个domain下,我希望a.sampleDemain.com b.sampleDemain.com c.sampleDemain.com这些网站都能提交cookie到user.sampledemain.com这个服务做一些数据获取处理,但是我试了一下,我的服务器端Access-Control-Allow-Origin不能设置成通配符:*.sampleDemain.com,必须指定具体的二级域名,
    否则cookie服务器端就获取不了。这个有什么好的解决方案吗?

    Access-Control-Allow-Origin:http://a.sampleDemain.com
    Access-Control-Allow-Credentials:true
    Access-Control-Allow-Headers:Content-Type,X-Requested-With
    Access-Control-Allow-Methods:GET, POST, PATCH, PUT, DELETE, OPTIONS
    Cache-Control:no-store
    如果这么设置只有a.sampleDemain.com,能正常处理,b.sampleDemain.com c.sampleDemain.com就会出现跨域错误
    展开

    作者回复: 二级域名通配特不被直接支持,通常服务器配置都支持if、map等语法,通过这些语法对请求中的Origin头部值匹配成功后,实时构造Access-Control-Allow-Origin是一种解决方案。 例如如果你是Nginx可以参考:http://joinyoo.com/2017/06/set-access-control-allow-origin-wildcard-subdomains-to-make-cors-safer/

  • 2019-06-03
    服务器返回的header信息是被浏览器的读取的吗,然后浏览器再去判断是否允许跨域访问?
    那么客户端是不是每次发起请求前都要先发起这样一个询问请求?

    作者回复: 是的。对于简单请求,没有询问情况,浏览器一次request/response中既拿到响应,也拿到头部,如果不允许跨域,不给页面JS代码使用即可