JSONP

JSONP利用<script>标签没有跨域限制达到跨域通信的目的,本站脚本创建一个<script>元素,地址指向第三方API的网址<script src='https://i2-test-browser-cpc.wanyol.com/oppoNews/getRelativeRecList?num=5&f=jsonp&docId=tup1z5Al8I&source=oppo&userId=&uuid=&feedssession=&callback=JSONP_oppoNewsgetRelativeRecList_26427578'></script>,并提供一个回调函数来接收数据,函数名可约定,通过地址参数传递,第三方的响应为一个json包装的数据,(称为jsonp, json padding)JSONP_oppoNewsgetRelativeRecList_26427578({"code":0,"data":[], "desc": ""}) 后端返回的是调用callback的js代码,浏览器加载这段代码后,会调用callback函数,并传递解析后json对象作为参数执行

基本原理:

  • html标签的src属性没有同源限制,浏览器解析<script>标签时,会自动下载src属性值指向的资源
  • <script>标签指向的资源文件被下载后,其中的内容会被立即执行
  • 服务端的程序会解析src属性值中的url传递的参数,根据这些参数针对性返回一个/多个函数调用表达式,这些函数调用表达式的参数就是客户端跨域想要得到的数据
  • 服务器生成、返回的文件中,表达式调用的函数是已经在本地定义好的,参数就是希望从跨域服务器拿到数据
  • 字面的<script>标签可以,动态添加到dom树中的script也可以,后者更方便绑定事件

简易实现版:

<body>
  <button class="btn">start</button>
  <script>
    function JSONP_oppoNewsgetRelativeRecList_26427578(data) {
      console.log(data)
      return data
      
    }
    document.querySelector('.btn').addEventListener('click', function(){
      var script = document.createElement('script')
      script.type = 'text/javascript'
      script.src = 'https://i2-test-browser-cpc.wanyol.com/oppoNews/getRelativeRecList?num=5&f=jsonp&docId=tup1z5Al8I&source=oppo&userId=&uuid=&feedssession=&callback=JSONP_oppoNewsgetRelativeRecList_26427578'
      document.body.appendChild(script)
      script.parentNode.removeChild(script)
    })
  </script>

完善版本

function ajax(options) {
  function setData() {
    var map = {};

    if (typeof data === 'string') {
      data.split('&').forEach(function(item) {
        var tmp = item.split('=');
        map[tmp[0]] = tmp[1];
      });
    } else if (typeof data === 'object') {
      map = data;
    }

    if (dataType === 'jsonp') {
      var timeName;

      if (jsonpCache > 0) {
        timeName = parseInt(Date.now() / (jsonpCache * 1000 * 60));
      } else {
        timeName = Date.now() + Math.round(Math.random() * 1000);
      }

      callback = callback
        ? ['JSONP', callback, timeName].join('_')
        : ['JSONP', timeName].join('_');
      map['callback'] = callback;
    }

    var arr = [];
    for (var name in map) {
      var value = (map[name] && map[name].toString()) || '';
      name = encodeURIComponent(name);
      value = encodeURIComponent(value);
      arr.push(name + '=' + value);
    }
    map = arr.join('&').replace('/%20/g', '+');

    if (type === 'get' || dataType === 'jsonp') {
      url += url.indexOf('?') > -1 ? map : '?' + map;
    }
  }

  // JSONP
  function createJsonp() {
    window[callback] = function(data) {
      clearTimeout(timeoutFlag);
      script.parentNode.removeChild(script);
      success(data);
    };

    var script = document.createElement('script');
    script.type = 'text/javascript';
    script.src = url;

    setTime(callback, script);

    script.onerror = script.onreadystatechange = function() {
      if (
        !this.readyState ||
        ((this.readyState === 'loaded' || this.readyState === 'complete') &&
          !window[callback])
      ) {
        delete window[callback];
        script.onload = script.onreadystatechange = null;
        script.parentNode.removeChild(script);
        clearTimeout(timeoutFlag);
        error(new Error('ajax_load_error'));
      }
    };

    document.body.appendChild(script);
  }

  // 设置请求超时
  function setTime(callback, script) {
    if (timeOut !== undefined) {
      timeoutFlag = setTimeout(function() {
        if (dataType === 'jsonp') {
          delete window[callback];
          script.parentNode.removeChild(script);
          error(new Error('ajax_load_timeout'));
        } else {
          timeoutBool = true;
          xhr && xhr.abort();
        }
        console.warn('timeout:: ', url);
      }, timeOut);
    }
  }

  function createXHR() {
    xhr = new XMLHttpRequest();
    xhr.open(type, url, async);

    if (type === 'post' && !contentType) {
      xhr.setRequestHeader(
        'Content-Type',
        'application/x-www-form-urlencodedcharset=UTF-8',
      );
    } else if (contentType) {
      xhr.setRequestHeader('Content-Type', contentType);
    }

    xhr.onreadystatechange = function() {
      if (xhr.readyState === 4) {
        if (timeOut !== undefined) {
          if (timeoutBool) {
            return;
          }
          clearTimeout(timeoutFlag);
        }

        if ((xhr.status >= 200 && xhr.status < 300) || xhr.status === 304) {
          success(xhr.responseText);
        } else {
          error(xhr.status, xhr.statusText);
        }
      }
    };

    xhr.send(type === 'get' ? null : data);
    setTime();
  }

  var url = options.url || '';
  var type = (options.type || 'get').toLowerCase();
  var data = options.data || null;
  var callback = options.callback || null;
  var contentType = options.contentType || '';
  var dataType = options.dataType || '';
  var async = options.async === undefined && true;
  var timeOut = options.timeOut;
  var before = options.before || function() {};
  var error = options.error || function() {};
  var success = options.success || function() {};
  var jsonpCache = parseInt(options.jsonpCache) || 0;
  var timeoutBool = false;
  var timeoutFlag = null;
  var xhr = null;

  setData();
  before();

  if (dataType === 'jsonp') {
    createJsonp();
  } else {
    createXHR();
  }
}

export default ajax;

用法

function createFetch(api, data) {
  const url = getBaseUri() + api;

  return new Promise(function (resolve, reject) {
    ajax({
      url: url,
      dataType: 'jsonp',
      timeOut: 15000,
      jsonpCache: 1,
      data: data,
      callback: api.replace(/\//g, ''),

      success: function (res) {
        resolve(res)
      },

      error: function (error) {
        reject(error)
      }
    })
  }).then(res => {
    let data
    let error
    switch (res.code) {
      case 0:
        data = res.data
        break
      case undefined:
        data = res.articles
        break
      case 1400:
        error = createError(1400, '请求参数错误')
        break
      case 1401:
        error = createError(1401, '鉴权失败')
        break
      case 1403:
        error = createError(1403, 'Session过期')
        break
      case 1500:
        error = createError(1500, '内部服务错误')
        break
      case 1504:
        error = createError(1504, '第三方资源请求超时')
        break

      default:
        error = createError(res.code || -1, res.msg || res.message || res.desc || 'unknown mistake')
        break
    }

    return error ? Promise.reject(error) : data
  }).catch(error => {
    console.log(`%c>>Request ${url} get error ${error.code}(${error.message})`, 'color: red;')
    return Promise.reject(new Error(error.message))
  })
}

export function fetchRelatedNews(data = {}) {
  const params = Object.assign({
    num: '5'
  }, getBasicParams(), data)
  return createFetch('oppoNews/getRelativeRecList', params)
}

关于jsonp的xss漏洞有时间再说

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 158,847评论 4 362
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 67,208评论 1 292
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 108,587评论 0 243
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 43,942评论 0 205
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 52,332评论 3 287
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 40,587评论 1 218
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 31,853评论 2 312
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 30,568评论 0 198
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 34,273评论 1 242
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 30,542评论 2 246
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 32,033评论 1 260
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 28,373评论 2 253
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 33,031评论 3 236
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 26,073评论 0 8
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 26,830评论 0 195
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 35,628评论 2 274
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 35,537评论 2 269

推荐阅读更多精彩内容

  • 1. 什么是同源策略 浏览器限制不同源的两个网站间脚本和文本的相互访问,只允许访问同源下的内容。所谓同源,就是指两...
    熊蛋子17阅读 663评论 1 6
  • 到底什么是JSONP?它和JSON到底有什么关系?这是我碰到JSONP时脑海里的浮现的第一个问题。先看看维基百科上...
    黄威_f537阅读 616评论 0 0
  • 什么是同源策略 同源策略/SOP(Same origin policy)是一种约定,由Netscape公司1995...
    YQY_苑阅读 292评论 0 0
  • JSONP 从这一部分开始了解一下前后端分离的思想:javascript高级部分:前后端联动,浏览器+服务器 数据...
    如梦初醒Tel阅读 1,100评论 0 0
  • Section1、为什么要跨域? 自古以来(1995年起),为了用户的信息安全,浏览器就引入了同源策略。那么同源策...
    qhaobaba阅读 367评论 0 0