讲师中心 微信公众号
AI工具推荐 视频效率加速

如何通过 WebSocket 实现跨域通信与同源策略限制

夜晨姑娘_4588

夜晨姑娘_4588

发布时间:2026-07-26 12:15:20

|

640人浏览过

|

来源于php中文网

原创

WebSocket可实现跨域通信,但需服务端在握手阶段校验Origin头并显式放行可信域名,否则返回403;其机制不同于CORS,无预检请求,也不依赖Access-Control-Allow-Origin响应头。

如何通过 websocket 实现跨域通信与同源策略限制

WebSocket 可以实现跨域通信,但不是“完全不受限制”——它绕过了同源策略对数据读写的直接拦截,却仍受浏览器在握手阶段的 Origin 校验 约束。关键在于:协议本身无同源限制,但浏览器强制要求握手请求携带 Origin 头,服务器必须主动校验并决定是否接受该来源。

WebSocket 跨域的本质是握手阶段的 Origin 验证

WebSocket 连接建立前会发起一次 HTTP 升级请求(Upgrade: websocket),此时浏览器自动附带 Origin 请求头(如 Origin: https://admin.example.com)。服务器若未检查或拒绝该 Origin,连接会被中断,控制台报错类似:

  • Error during WebSocket handshake: Unexpected response code: 403
  • WebSocket connection to 'wss://api.service.com/ws' failed

这与 CORS 不同:CORS 依赖响应头(如 Access-Control-Allow-Origin)且存在预检(OPTIONS);WebSocket 没有预检,也不返回 CORS 响应头,只靠服务端在握手时逻辑判断是否放行。

服务端必须显式允许指定 Origin

不能依赖“默认放行”或忽略 Origin 字段。常见安全做法包括:

WebSocket 8.18.2
WebSocket 8.18.2

WebSocket 8.18.2 是该协议规范的一个重要迭代版本,主要优化了连接稳定性与数据传输效率。它通过全双工通信机制,允许客户端与服务器在单一长连接上实时交换数据,大幅降低传统 HTTP 轮询的开销。该版本增强了心跳保活、自动重连及二进制帧传输能力,适用于即时通讯、在线游戏及金融行情推送等低延迟场景,为开发者提供更可靠的实时网络交互基础。

下载
  • 白名单匹配:只允许预设的域名(如 https://app.company.com、http://localhost:3000)
  • 动态解析:从配置文件或环境变量加载允许列表,避免硬编码
  • 禁止通配符:* 在 WebSocket 握手中不被浏览器认可(与 CORS 不同),必须提供明确的 Origin 值
  • 拒绝空或非法 Origin:如 null、缺失 Origin、或伪造的 scheme(如 file://)应直接拦截

Spring Boot 中的典型配置方式

以 Spring Boot 为例,跨域控制集中在握手拦截器(HandshakeInterceptor):

  • 继承 HandshakeInterceptor,重写 beforeHandshake()
  • 从 ServerHttpRequest.getHeaders().getOrigin() 获取来源
  • 比对白名单,匹配则返回 true;否则设置响应状态码(如 403 FORBIDDEN)并返回 false
  • 注册该拦截器到 WebSocketConfigurer 的 registry.addHandler(...).addInterceptors(...)

注意:STOMP over WebSocket 场景下,同样需在 STOMP 端点注册相同拦截器,不能只配在底层 WebSocket Handler 上。

前端调用无需额外跨域配置

客户端创建 WebSocket 实例时,不需要设置 withCredentials 或手动加 Origin 头——浏览器自动完成。例如:

const ws = new WebSocket('wss://api.example.com/ws');

只要服务端握手通过,连接即建立成功。后续帧通信(text/binary)不再受同源策略影响,可自由收发消息。

热门AI工具

更多
蛙蛙写作

一款AI论文写作工具,主要用于超级AI智能写作助手,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

咔片AIPPT

一款在线AI演示文稿制作工具,可根据主题和内容需求辅助生成PPT结构与页面,提高演示材料制作效率。

Lovart
Lovart Hot

一款面向视觉设计创作的AI设计平台,可通过智能体和画布工作流辅助制作海报、Logo、网页、PPT及其他视觉内容。

Laper
Laper Hot

Laper是专为编剧、导演和制片人推出的 AI 原生剧本创作工具。

切问学术

切问学术是一款AI论文写作工具,复旦大学NLP团队推出的AI学术智能体。

超级简历WonderCV

一款AI办公效率工具,主要用于免费求职简历模版下载制作,应届生职场人必备简历制作神器,适合需要提升相关任务效率的用户。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

相关专题

更多
python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2163

2023.08.11

前端如何实现即时通讯
前端如何实现即时通讯

实现即时通讯的方法有WebSocket、Long Polling、Server-Sent Events、WebRTC等等。详细介绍:1、WebSocket,它可以在客户端和服务器之间建立持久连接,实现实时的双向通信,前端可以使用 WebSocket API来创建WebSocket连接,并通过发送和接收消息来实现即时通讯;2、Long Polling,是一种模拟实时通信的技术等等。

4643

2023.10.09

前端和后端的区别
前端和后端的区别

前端关注的是用户界面的设计和交互,而后端则注重数据处理和逻辑控制。想了解更多前端后端的相关内容,可以阅读本专题下面的文章。

5790

2024.03.19

php和前端的关联介绍
php和前端的关联介绍

php既可以作为前端语言,也可以作为后端语言。想了解更多php和前端的相关内容,可以阅读本专题下面的文章。

5238

2024.03.22

前端外包工作内容有哪些
前端外包工作内容有哪些

前端外包工作内容包括:1. 网站和应用程序开发;2. 用户界面和交互设计;3. 用户体验优化;4. 设计和视觉开发;5. 跨浏览器兼容性;6. 性能优化;7. 维护和更新;8. 项目管理和沟通。想了解更多前端的相关内容,可以阅读本专题下面的文章。

743

2024.05.22

http500解决方法
http500解决方法

http500解决方法有检查服务器日志、检查代码错误、检查服务器配置、检查文件和目录权限、检查资源不足、更新软件版本、重启服务器或寻求专业帮助等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

3003

2023.11.09

http请求415错误怎么解决
http请求415错误怎么解决

解决方法:1、检查请求头中的Content-Type;2、检查请求体中的数据格式;3、使用适当的编码格式;4、使用适当的请求方法;5、检查服务器端的支持情况。更多http请求415错误怎么解决的相关内容,可以阅读下面的文章。

814

2023.11.14

HTTP 503错误解决方法
HTTP 503错误解决方法

HTTP 503错误表示服务器暂时无法处理请求。想了解更多http错误代码的相关内容,可以阅读本专题下面的文章。

6166

2024.03.12

PixTV AI视频生成与无限画布创作
PixTV AI视频生成与无限画布创作

PixTV专题整理AI视频与视觉内容创作相关功能使用教程,涵盖AI生图、视频生成、无限画布、多模型创作、素材管理、声音音乐及视频剪辑等功能,帮助用户快速掌握PixTV从创意到成片的完整制作方法。

0

2026.09.29

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
WebSocket手册
WebSocket手册

共0课时 | 0人学习

Webman中文手册
Webman中文手册

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn