浅析CORS、SSE 和 WebSockets

近期在重新看《JavaScript高级程序设计》记录记录每天新看的东西,做个小总结。

CORS

通过 XHR 实现 Ajax 通信的一个主要限制,来源于跨域安全策略。默认情况下 XHR 对象只能访问与包含它的页面位于同一域中的资源。这种安全策略可以预防某些恶意行为。

CORS(Cross-Origin Resource Sharing,跨源资源共享)是 W3C 的一个工作草案,定义了必须访问跨域资源时,浏览器与服务器之前应该如何沟通(使用自定义的 HTTP 头部让浏览器和服务器进行沟通,从而决定请求或响应是应该成功,还是应该失败)。

简单的使用 GET 或 POST 发送请求时,给请求添加一个额外的 Origin 头部,其中包含请求页面的源信息(协议、域名和端口),以便服务器根据这个头来决定是否给予响应。

如果服务器认为这个请求可以接受,就在 Access-Control-Allow-Origin 头部中回发相同的源信息(如果是公共资源,可以回发'*')。

请求和响应都不包含 cookie 信息。

CORS的实现:

  • IE
    XDR(XDomainRequest)对象。
    与XHR类似但具有以下区别:

    • Cookie 不能随请求发送,也不能随响应返回

    • 不能访问响应头部信息

    • 只能设置请求头部信息中的 Content-Type 字段,用来表示发送数据的格式(POST数据的时候)

    • 只支持 GET 和 POST 请求

    • 只能通过 load 事件监听请求得到响应(XHR可以监听 readystatechange 事件和 readyState 确定)

    • 只能创建异步的CORS请求

    • 不能访问 status,statusText 属性

      var xdr = new XDomainRequest();
      xdr.onload = function() {
        alert(xdr.responseText);    // 响应信息保存在 responseText 属性中
      }
      // xdr 只能创建 异步的请求,也没有办法创建同步请求
      xdr.open('get', 'http://www.some-other.com/index.php');
      xdr.send(null);
      
  • 其他现代浏览器
    FireFox 3.5+、Safari 4+、Chrome、IOS 版 Safari 和 Android 平台中的 WebKit 都是通过 XMLHttpRequest 对象实现了对 CORS 的原生支持。

    当尝试打开来自不同源的资源时,无需额外代码,只需将 open 方法中传入的 URL 设置为绝对 URL 即可。

    用于实现 CORS 的 XHR 对象和完成 Ajax 的 XHR 对象对比的一些限制:

    • 不能使用 setRequestHeader() 设置自定义头部
    • 不能发送和接受 cookie
    • 调用 getAllResponseHeaders() 方法总是返回空字符串

    由于无论是同源请求还是跨域请求都使用相同的接口,因此对于本地资源,最好使用相对 URL,在访问远程资源时再使用绝对 URL。这样就能消除歧义,避免出现限制访问头部或本地 cookie 信息等问题。

  • 跨浏览器 CORS
    即使浏览器对 CORS 的支持程度并不都一样,但所有浏览器都支持简单的(非Preflight和不带凭据的)请求,因此有必要实现一个跨浏览器的方法。

    检测 XHR 是否支持 CORS 的最简单方式,就是检查是否存在 withCredentials 属性,在结合检测 XDomainRequest 对象是否存在,就可以兼顾所有浏览器了。

    function createCORSRequest(method, url) { 
      var xhr = new XMLHttpRequest(); 
      if('withCredentials' in xhr) { 
        // XHR 支持 CORS 
        xhr.open(method, url, true); 
      } 
      else if ( typeof XDomainRequest != 'undefined') { 
        // IE 通过 XDR 支持 CORS 
        xhr = new XDomainRequest(); 
        xhr.open(method, url); 
      } else { 
        // 不支持直接返回 null 
        xhr = null; 
      } 
      return xhr;
    }
    

SSE

SSE 是围绕只读 Comet 交互推出的 API。
SSE API 用于创建到服务器的单向连接,服务器通过这个连接可以发送任意数量的数据。
服务端响应的 MIME 类型必须是 text/event-stream。
SSE 支持短轮询、长轮询和 HTTP 流,而且能在断开连接时自动确定何时重新连接。

var source = new EventSource('myevents.php');
souce.onmessage = function(event) {
    var data = event.data;
    // process data;
}

SSE 实例对象具有 readyState 属性。

  • 0:正在连接到服务器
  • 1:打开了连接
  • 2:表示关闭了连接

关闭一个 EventSource 对象通过调用 close() 方法,要求强制断开连接并且不再重新连接。

SSE 服务端发送的数据 MIME 头必须是 text/event-stream。响应的格式是纯文本,且带有 data:前缀。

Web Sockets

Web Sockets 用于建立一个单独的持久连接上提供全双工、双向通行。

使用 Web Sockets 必须使用对应的协议 http:// => ws://https:// => wss://
使用自定义协议的好处是数据量小,不必担心 HTTP 那样字节级的开销。

HTTP => Web Sockets:
在 JavaScript 中创建了 Web Socket 后,会有一个 HTTP 请求发送到服务器以发起连接。客户端在收到服务器响应后,建立的连接会使用 HTTP升级 从 HTTP协议交换为 Web Socket 协议。标准的 HTTP 无法实现 Web Sockets,只有支持这种协议的专门服务器才能正常工作。

  • 建立 Web Sockets 实例
    var socket = new WebSockt('ws://www.example.com/server.php')
  • 发送请求
    socket.send('hello World') // 通过WebSocket只能发送纯文本内容
  • 处理收到的响应
    // 不支持 DOM 2 级事件侦听器,必须使用 DOM 0 级语法分别定义每个事件处理程序。
    socket.onmessage = function(event) {
    var data = event.data;
    // process data
    }

SSE 和 Web Sockets 的选择

面对具体用例,考虑是使用 SSE 还是 Web Sockets 时,可从以下两个因素考虑:

  • 是否有自由度建立和维护 Web Sockets 服务器。
  • 到底需不需要双向通信(组合 XHR 和 SSE 同样可以实现双向通信)
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 158,736评论 4 362
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 67,167评论 1 291
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 108,442评论 0 243
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 43,902评论 0 204
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 52,302评论 3 287
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 40,573评论 1 216
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 31,847评论 2 312
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 30,562评论 0 197
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 34,260评论 1 241
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 30,531评论 2 245
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 32,021评论 1 258
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 28,367评论 2 253
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 33,016评论 3 235
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 26,068评论 0 8
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 26,827评论 0 194
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 35,610评论 2 274
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 35,514评论 2 269

推荐阅读更多精彩内容