【问题标题】:Cors Filter - Allow all sub domainsCors 过滤器 - 允许所有子域
【发布时间】:2015-01-24 16:44:27
【问题描述】:

我希望我的 CorsFilter 执行以下操作:

// populating the header required for CORS
response.addHeader(
           "Access-Control-Allow-Origin",
           "https://*.myDomain.com");

整个想法是允许以下域发出请求: sub1.myDomain.com, sub2.myDomain.com, sub3.myDomain.com …… sub100.myDomain.com

这对我不起作用。我怎样才能做到这一点?我试过了:

response.addHeader(
           "Access-Control-Allow-Origin",
           "*.myDomain.com");

也没有成功。

【问题讨论】:

标签: java spring cross-domain cors


【解决方案1】:

我有类似的问题,答案是肯定的。

这是我的解决方案(根据源头处理 Access-Control-Allow-Origin)

1.从 'origin' 标头解析主机

    // origin
    String origin = request.getHeader("Origin");

    URL originUrl = null;
    try {
        originUrl = new URL(origin);
    } catch (MalformedURLException ex) {
    }

    // originUrl.getHost() -> Return the host need to be verified

2。检查 originUrl.getHost()

    // Allow myDomain.com
    // Or anySubDomain.myDomain.com
    // Or subSub.anySubDomain.myDomain.com

    // hostAllowedPattern 
    Pattern hostAllowedPattern = Pattern.compile("(.+\\.)*myDomain\\.com", Pattern.CASE_INSENSITIVE);

    // Allow host?
    if (hostAllowedPattern.matcher(originUrl.getHost()).matches()) {
        response.addHeader("Access-Control-Allow-Origin", origin);

    } else {
        // Throw 403 status OR send default allow
        response.addHeader("Access-Control-Allow-Origin", "https://my_domain.com");
    }

3.结果:

    // If 'origin': https://sub1.myDomain.com  --> Matched
    Access-Control-Allow-Origin: https://sub1.myDomain.com

    // If 'origin': https://sub2.myDomain.com   --> Matched
    Access-Control-Allow-Origin: https://sub2.myDomain.com

    // If 'origin': https://notAllowDomain.com   --> Not Matched
    Access-Control-Allow-Origin: https://my_domain.com

4.其他:

    You need to verify scheme & port too.

【讨论】:

    【解决方案2】:

    CorsConfiguration.setAllowedOriginPatterns 现在直接支持此用例。

    修改docs example 以匹配您的问题,这可能是:

        @Bean
        CorsConfigurationSource corsConfigurationSource() {
            CorsConfiguration configuration = new CorsConfiguration();
            configuration.setAllowedOriginPatterns(Arrays.asList("https://*.myDomain.com"));
            configuration.setAllowedMethods(Arrays.asList("GET","POST"));
            UrlBasedCorsConfigurationSource source = new UrlBasedCorsConfigurationSource();
            source.registerCorsConfiguration("/**", configuration);
            return source;
        }
    

    值得注意的是,像这样的通配符仍然不是 CORS 标准的一部分。相反,这是一个 Spring 机制,用于根据您的模式返回符合 CORS 的标头值

    例如如果您现在从Origin=https://subdomain.myDomain.com 拨打电话,则响应将包含标头Access-Control-Allow-Origin=https://subdomain.myDomain.com

    【讨论】:

    • 很好,Spring 在 5.3 spring-web 版本中添加了 setAllowedOriginPatterns。很好,而不是编写自己的 CorsConfiguraiton。感谢指点 :-)
    【解决方案3】:

    你不能,它要么是完整的域,null,要么是全部:*

    正如规范所说: http://www.w3.org/TR/cors/#access-control-allow-origin-response-header

    【讨论】:

    • 不能这么强的词^^
    猜你喜欢
    • 1970-01-01
    • 2020-06-21
    • 2018-08-19
    • 2016-08-21
    • 2013-06-23
    • 1970-01-01
    • 2019-08-01
    • 1970-01-01
    • 2020-03-28
    相关资源
    最近更新 更多