什么是跨域请求?JavaScript中如何处理CORS?

来源:站长站作者:台湾程序员头衔:程序员
导读:本期聚焦于小伙伴创作的《什么是跨域请求?JavaScript中如何处理CORS?》,敬请观看详情,探索知识的价值。以下视频、文章将为您系统阐述其核心内容与价值。如果您觉得《什么是跨域请求?JavaScript中如何处理CORS?》有用,将其分享出去将是对创作者最好的鼓励。

跨域请求是指浏览器在同源策略限制下,禁止网页向协议、域名或端口任意一个不同的服务器发起HTTP请求。CORS全称跨域资源共享,是W3C标准,靠服务器返回特定响应头让浏览器放行跨域访问。JavaScript中处理CORS既要在前端正确发请求,也要服务端配合。

什么是跨域请求?JavaScript中如何处理CORS?

为什么会产生跨域

浏览器同源策略要求请求的协议、域名、端口三者一致。例如下面这些情况都属于跨域:

  • 当前页 https://a.com 请求 http://a.com(协议不同)
  • 当前页 https://a.com 请求 https://b.com(域名不同)
  • 当前页 https://a.com:80 请求 https://a.com:8080(端口不同)

JavaScript前端如何处理CORS

使用fetch发起带CORS的请求

fetch默认以CORS模式发请求,只需服务端返回正确头。前端可显式设置模式与凭据:

// 使用fetch发送跨域请求
fetch('https://api.ipipp.com/data', {
  method: 'GET',
  mode: 'cors', // 默认值就是cors
  credentials: 'include', // 如需携带cookie则设置
  headers: {
    'Content-Type': 'application/json'
  }
})
.then(res => res.json())
.then(data => console.log(data))
.catch(err => console.error('跨域请求失败', err));

使用XMLHttpRequest处理

传统方式同样能发跨域请求,浏览器会自动处理预检:

// 使用XMLHttpRequest发送跨域请求
var xhr = new XMLHttpRequest();
xhr.open('GET', 'https://api.ipipp.com/data', true);
xhr.withCredentials = true; // 携带cookie
xhr.onreadystatechange = function () {
  if (xhr.readyState === 4 && xhr.status === 200) {
    console.log(xhr.responseText);
  }
};
xhr.send();

服务端需要返回的头

服务器必须返回以下头浏览器才允许跨域:

响应头作用
Access-Control-Allow-Origin指定允许访问的域名,如 https://a.com
Access-Control-Allow-Credentials是否为凭据请求返回 true
Access-Control-Allow-Headers预检中允许的自定义头

预检请求说明

当使用非简单请求方法(如 PUT)或自定义头时,浏览器先发 OPTIONS 预检。服务端需正确响应 OPTIONS:

// Node.js Express 处理预检示例
const express = require('express');
const app = express();
app.options('/data', (req, res) => {
  res.setHeader('Access-Control-Allow-Origin', 'https://a.com');
  res.setHeader('Access-Control-Allow-Methods', 'GET,PUT,POST');
  res.setHeader('Access-Control-Allow-Headers', 'Content-Type');
  res.sendStatus(204);
});

常见错误与排查

若控制台报 blocked_by_cors_policy,优先检查服务端是否返回 Access-Control-Allow-Origin。注意文中提到的 <input> 标签是DOM元素,与跨域函数调用 input() 不同。本地调试可用 127.0.0.1 与 192.168.0.1 避开部分限制。

跨域请求CORSJavaScript修改时间:2026-07-27 03:00:09

免责声明:​ 已尽一切努力确保本网站所含信息的准确性。网站内容多为原创整理与精心编撰,观点力求客观中立。本站旨在免费分享,内容仅供个人学习、研究或参考使用。若引用了第三方作品,版权归原作者所有。如内容涉及您的权益,请联系我们处理。
内容垂直聚焦
专注技术核心技术栏目,确保每篇文章深度聚焦于实用技能。从代码技巧到架构设计,为用户提供无干扰的纯技术知识沉淀,精准满足专业提升需求。
知识结构清晰
覆盖从开发到部署的全链路。AI、前端、编程、数据库、服务器、建站、系统层层递进,构建清晰学习路径,帮助用户系统化掌握开发与运维所需的核心技术。
深度技术解析
拒绝泛泛而谈,深入技术细节与实践难点。无论是数据库优化还是服务器配置,均结合真实场景与代码示例进行剖析,致力于提供可直接应用于工作的解决方案。
专业领域覆盖
精准对应开发生命周期。从前端界面到后端编程,从数据库操作到服务器运维,形成完整闭环,一站式满足全栈工程师和运维人员的技术需求。
即学即用高效
内容强调实操性,步骤清晰、代码完整。用户可根据教程直接复现和应用于自身项目,显著缩短从学习到实践的距离,快速解决开发中的具体问题。
持续更新保障
专注既定技术方向进行长期、稳定的内容输出。确保各栏目技术文章持续更新迭代,紧跟主流技术发展趋势,为用户提供经久不衰的学习价值。