【问题标题】:How to enable CORS in WebSphere 7 with Java Servlet如何使用 Java Servlet 在 WebSphere 7 中启用 CORS
【发布时间】:2015-08-20 17:03:30
【问题描述】:
    response.setHeader("Access-Control-Allow-Origin", "https://example.com");

我只想允许“https://example.com”通过 POST 请求访问我的 Java servlet。如何在 IBM WebSphere 7.0.0.27 中启用 CORS

谢谢

【问题讨论】:

    标签: java javascript servlets websphere cors


    【解决方案1】:

    我无法提供有关 Websphere 7 的具体信息,但编写一个处理 CORS 预检请求的 servlet 过滤器并不复杂。以下是解释该协议的两个资源:

    过滤器需要做2个任务:

    1. 识别 http 请求是否为 CORS 预检请求。
    2. 如果是 CORS 预检请求:
      • 设置Access-Control-Allow-Origin: https://example.com
      • 设置其他Access-Control-*标头

    希望对你有所帮助。

    【讨论】:

    • 为什么只进行预检,CORS 将 POST 视为非关键请求并且不发送预检在我看来,他也应该受到保护。
    【解决方案2】:

    请查看https://www.owasp.org/index.php/CSRFProtector_Project 或一般的 CSRF 信息。他们的页面上也有一个 J2EE 过滤器。

    您必须构建一个过滤器来检查原始标头(如果您自己执行此操作),这不是火箭科学,但某些浏览器确实以不同的方式实现规范。 Chrome 总是设置源头。

    即使使用 CORS,您仍然需要防止像自动表单提交这样的旧 CSRF 攻击,因为据我所知,这不会设置原始标头。

    【讨论】:

      猜你喜欢
      • 2020-02-18
      • 2017-06-24
      • 2019-11-19
      • 2019-05-23
      • 1970-01-01
      • 2016-11-28
      • 1970-01-01
      • 2015-08-27
      • 2019-04-07
      相关资源
      最近更新 更多