在已设置CORS的项目中加入Spring Security,导致跨域访问失败,一开始以为是设置错CORS的问题,后来才发现是因为Spring Security的拦截冲突引起的。 (一) CORS介绍 CORS是一个W3C标准,全称是”
在已设置CORS的项目中加入Spring Security,导致跨域访问失败,一开始以为是设置错CORS的问题,后来才发现是因为Spring Security的拦截冲突引起的。
(一) CORS介绍
CORS是一个W3C标准,全称是”跨域资源共享”(Cross-origin resource sharing)。
它允许浏览器向跨源服务器,发出XMLHttpRequest请求,从而克服了AJAX只能同源使用的限制。
response响应头
Cors详细介绍请看阮一峰的跨域资源共享 CORS 详解
(二) 服务端配置CORS(Spring boot)
1、直接写个filter拦截所有请求在response头里加上面的字段.
2、继承WebMvcConfigurerAdapter重写addCorsMappings
public class CorsConfig extends WebMvcConfigurerAdapter { @Override public void addCorsMappings(CorsRegistry registry) { registry.addMapping("/**") .allowedHeaders("*") .allowedMethods("*") .allowedOrigins("*"); } }
自定义Filter,注册
@Bean public FilterRegistrationBean corsFilter() { UrlBasedCorsConfigurationSource source = new UrlBasedCorsConfigurationSource(); CorsConfiguration config = new CorsConfiguration(); config.addAllowedOrigin("*"); config.setAllowCredentials(true); config.addAllowedHeader("*"); config.addAllowedMethod("*"); source.registerCorsConfiguration("/**", config); FilterRegistrationBean bean = new FilterRegistrationBean(new CorsFilter(source)); bean.setOrder(0);//配置CorsFilter优先级 return bean; }
@CrossOrigin注解
@CrossOrigin( origins = "*", allowCredentials = "true", allowedHeaders = "*", methods = RequestMethod.GET, maxAge = 3600 )
(三) 出现的问题
即使配置了响应头字段,还是不能跨域访问,经过反复测试发现,GET请求可以访问,PUT请求无法访问,突然想起:非简单请求会发起一个OPTIONS方法的预检请求,而我用了Spring Security拦截了所有请求,只开放部分请求,所以需要在Spring Security中设置不拦截OPTIONS方法的请求。
解决方法
配置Spring Security,设置不拦截OPTIONS请求
HttpSecurity#authorizeRequests() .antMatchers(HttpMethod.OPTIONS) .permitAll()
配置CorsFilter优先级,优于Spring Security配置即可!
以上为个人经验,希望能给大家一个参考,也希望大家多多支持自由互联。