【发布时间】:2016-09-25 21:28:33
【问题描述】:
我最近更新了一个我正在开发的网站,以检查所有 POST 请求中的防伪令牌。对于 ajax 请求,我已经放置了一个预过滤器来检查防伪令牌并将其添加到标题中
$.ajaxPrefilter(function (options, localOptions, jqXHR) {
if (options.type == "POST") {
var token = GetAntiForgeryToken();
jqXHR.setRequestHeader(token.name, token.value);
}
});
当以管理员身份登录时,该站点还具有管理工具,使用 CORS 将数据发送到单独的管理站点。这些工具之一是 AJAX 发布请求。标头已添加到请求中,并且可以正常工作。
另一个工具是 GET 请求,它返回一个表单,该表单显示在一个对话框中。这工作正常。但是,当提交表单时,预检 OPTIONS 请求遇到 302,并且我收到错误“预检响应无效(重定向)”
如果我删除了 ajaxPrefilter,表单发布工作,但直接发布请求没有。启用 Prefilter 后,直接发布请求有效,但表单发布无效。我很迷茫。 Access-Control-Allow-Headers 中允许使用防伪标头。两者的要求是:
OPTIONS http://localhost:64789/Example/Example/?_=1464356730712 HTTP/1.1
Host: localhost:64789
Connection: keep-alive
Access-Control-Request-Method: POST
Origin: http://localhost:64947
User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/50.0.2661.102 Safari/537.36
Access-Control-Request-Headers: __requestverificationtoken, accept, content-type
Accept: */*
Referer: http://localhost:64947/
Accept-Encoding: gzip, deflate, sdch
Accept-Language: en-GB,en-US;q=0.8,en;q=0.6
这个返回 302。
OPTIONS http://localhost:64789/Example2/Example2/ HTTP/1.1
Host: localhost:64789
Connection: keep-alive
Access-Control-Request-Method: POST
Origin: http://localhost:64947
User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/50.0.2661.102 Safari/537.36
Access-Control-Request-Headers: __requestverificationtoken, accept, content-type
Accept: */*
Referer: http://localhost:64947/
Accept-Encoding: gzip, deflate, sdch
Accept-Language: en-GB,en-US;q=0.8,en;q=0.6
这个返回200。
任何帮助都会非常有用。
【问题讨论】:
-
你的问题不是直截了当的。请仅提供一般和有用的部分...
标签: jquery ajax asp.net-mvc cors antiforgerytoken