最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

SpringBoot2.6.13+Java8跨域配置實踐

 更新時間:2026年03月13日 14:20:19   作者:bug攻城獅  
文章介紹了三種跨域配置方案,并對比了它們的優(yōu)缺點,方案一和方案二適用于開發(fā)環(huán)境,方案三適用于生產(chǎn)環(huán)境,如果使用SpringSecurity,推薦使用方案二,如果需要攜帶憑證,將allowCredentials設(shè)置為true

方案一:基于WebMvcConfigurer的配置

import org.springframework.context.annotation.Configuration;
import org.springframework.web.servlet.config.annotation.CorsRegistry;
import org.springframework.web.servlet.config.annotation.WebMvcConfigurer;

/**
 * 全局跨域配置類
 * <p>
 * 說明:
 * 1. 使用 @Configuration 注解,讓 Spring 在啟動時加載此配置
 * 2. 實現(xiàn) WebMvcConfigurer 接口,重寫 addCorsMappings 方法
 * 3. 適用于 Spring MVC 項目
 * <p>
 * 注意:
 * - 如果項目中同時使用了 Spring Security,需要在 Security 配置中允許跨域
 * - 生產(chǎn)環(huán)境請將 allowedOriginPatterns 替換為具體的域名,不要使用 "*"
 */
@Configuration
public class GlobalCorsConfig implements WebMvcConfigurer {

    // 定義允許的方法常量
    private static final String[] ALLOWED_METHODS = {
            "GET",      // 讀取
            "POST",     // 創(chuàng)建
            "PUT",      // 完全更新
            "PATCH",    // 部分更新
            "DELETE",   // 刪除
            "OPTIONS"   // CORS 預(yù)檢請求(必須)
    };

    /**
     * 配置跨域規(guī)則
     *
     * @param registry CORS 注冊器,用于配置跨域規(guī)則
     */
    @Override
    public void addCorsMappings(CorsRegistry registry) {
        // 添加跨域映射規(guī)則
        registry.addMapping("/**")    // 匹配所有請求路徑
                // 允許的源(域名)配置
                // 注意:當 allowCredentials 為 true 時,不能使用 "*"
                // 開發(fā)環(huán)境可以使用通配符,生產(chǎn)環(huán)境請?zhí)鎿Q為具體域名
                .allowedOriginPatterns("*")
                // 允許的 HTTP 方法
                .allowedMethods(ALLOWED_METHODS)
                // 允許的請求頭
                // 如果前端需要攜帶自定義頭,需要在這里添加,如 "X-Token"
                .allowedHeaders("*")
                // 是否允許攜帶憑證(如 Cookies、Authorization 頭等)
                // 注意:如果設(shè)置為 true,則 allowedOriginPatterns 不能為 "*"
                .allowCredentials(false)
                // 預(yù)檢請求的緩存時間(單位:秒)
                // 在這個時間內(nèi),同一請求的預(yù)檢請求不再發(fā)送
                .maxAge(3600)
                // 暴露給前端的響應(yīng)頭
                // 如果前端需要訪問某些自定義響應(yīng)頭,需要在這里暴露
                .exposedHeaders("Authorization", "X-Token");
    }
}

方案二:基于CorsFilter的配置(更靈活)

import org.springframework.context.annotation.Bean;
import org.springframework.context.annotation.Configuration;
import org.springframework.web.cors.CorsConfiguration;
import org.springframework.web.cors.UrlBasedCorsConfigurationSource;
import org.springframework.web.filter.CorsFilter;

import java.util.Arrays;

/**
 * 基于 CorsFilter 的跨域配置
 * <p>
 * 優(yōu)點:
 * 1. 優(yōu)先級更高,會在 Spring Security 之前執(zhí)行
 * 2. 可以更靈活地配置,支持動態(tài)源
 * 3. 適用于所有請求,包括靜態(tài)資源
 * <p>
 * 適用場景:
 * 1. 需要更細粒度的跨域控制
 * 2. 項目同時使用了 Spring Security
 * 3. 需要根據(jù)請求動態(tài)判斷是否允許跨域
 */
@Configuration
public class CorsFilterConfig {

    // 定義允許的方法常量
    private static final String[] ALLOWED_METHODS = {
            "GET",      // 讀取
            "POST",     // 創(chuàng)建
            "PUT",      // 完全更新
            "PATCH",    // 部分更新
            "DELETE",   // 刪除
            "OPTIONS"   // CORS 預(yù)檢請求(必須)
    };

    /**
     * 創(chuàng)建 CorsFilter Bean
     *
     * @return CorsFilter 跨域過濾器
     */
    @Bean
    public CorsFilter corsFilter() {
        // 創(chuàng)建 CORS 配置對象
        CorsConfiguration config = new CorsConfiguration();

        // 設(shè)置是否允許攜帶憑證
        // 注意:如果設(shè)置為 true,則不能使用 addAllowedOrigin("*")
        config.setAllowCredentials(false);

        // 設(shè)置允許的源(域名)
        // 開發(fā)環(huán)境可以使用 "*",生產(chǎn)環(huán)境請?zhí)鎿Q為具體域名
        config.addAllowedOriginPattern("*");

        // 設(shè)置允許的 HTTP 方法
        config.setAllowedMethods(Arrays.asList(ALLOWED_METHODS));

        // 設(shè)置允許的請求頭
        config.setAllowedHeaders(Arrays.asList(
                "Origin", "Content-Type", "Accept", "Authorization",
                "X-Requested-With", "X-Token", "Cache-Control"
        ));

        // 設(shè)置暴露給前端的響應(yīng)頭
        config.setExposedHeaders(Arrays.asList(
                "Authorization", "X-Token", "Content-Disposition"
        ));

        // 設(shè)置預(yù)檢請求的緩存時間(單位:秒)
        config.setMaxAge(3600L);

        // 創(chuàng)建基于 URL 的 CORS 配置源
        UrlBasedCorsConfigurationSource source = new UrlBasedCorsConfigurationSource();

        // 注冊 CORS 配置,應(yīng)用到所有路徑
        source.registerCorsConfiguration("/**", config);

        // 創(chuàng)建并返回 CorsFilter
        return new CorsFilter(source);
    }
}

方案三:生產(chǎn)環(huán)境推薦配置(帶環(huán)境區(qū)分)

import org.springframework.beans.factory.annotation.Value;
import org.springframework.context.annotation.Bean;
import org.springframework.context.annotation.Configuration;
import org.springframework.web.cors.CorsConfiguration;
import org.springframework.web.cors.UrlBasedCorsConfigurationSource;
import org.springframework.web.filter.CorsFilter;

import java.util.Arrays;
import java.util.List;

/**
 * 生產(chǎn)環(huán)境跨域配置(帶環(huán)境區(qū)分)
 * <p>
 * 特點:
 * 1. 通過配置文件區(qū)分開發(fā)和生產(chǎn)環(huán)境
 * 2. 開發(fā)環(huán)境允許所有源,生產(chǎn)環(huán)境只允許指定域名
 * 3. 支持多個允許的域名
 */
@Configuration
public class EnvironmentBasedCorsConfig {
    // 定義允許的方法常量
    private static final String[] ALLOWED_METHODS = {
            "GET",      // 讀取
            "POST",     // 創(chuàng)建
            "PUT",      // 完全更新
            "PATCH",    // 部分更新
            "DELETE",   // 刪除
            "OPTIONS"   // CORS 預(yù)檢請求(必須)
    };

    /**
     * 應(yīng)用運行環(huán)境
     * 在 application.yml 中配置:env: dev/prod
     */
    @Value("${env:dev}")
    private String environment;

    /**
     * 生產(chǎn)環(huán)境允許的域名列表
     * 在 application.yml 中配置:cors.allowed-origins: https://domain1.com,https://domain2.com
     */
    @Value("${cors.allowed-origins:}")
    private List<String> allowedOrigins;

    @Bean
    public CorsFilter corsFilter() {
        CorsConfiguration config = new CorsConfiguration();

        // 根據(jù)環(huán)境設(shè)置不同的配置
        if ("prod".equalsIgnoreCase(environment)) {
            // 生產(chǎn)環(huán)境配置
            config.setAllowCredentials(true);

            // 設(shè)置允許的具體域名
            if (allowedOrigins != null && !allowedOrigins.isEmpty()) {
                allowedOrigins.forEach(config::addAllowedOriginPattern);
            } else {
                // 如果沒有配置,默認不允許任何跨域(安全考慮)
                config.addAllowedOriginPattern(""); // 空字符串表示不允許
            }
        } else {
            // 開發(fā)/測試環(huán)境配置
            config.setAllowCredentials(false);
            config.addAllowedOriginPattern("*");
        }

        // 公共配置
        config.setAllowedMethods(Arrays.asList(ALLOWED_METHODS));

        config.setAllowedHeaders(Arrays.asList(
                "Origin", "Content-Type", "Accept", "Authorization",
                "X-Requested-With", "X-Token", "Cache-Control"
        ));

        config.setExposedHeaders(Arrays.asList("Authorization", "X-Token"));

        config.setMaxAge(3600L);

        UrlBasedCorsConfigurationSource source = new UrlBasedCorsConfigurationSource();
        source.registerCorsConfiguration("/**", config);

        return new CorsFilter(source);
    }
}

對應(yīng)的application.yml配置

# 應(yīng)用配置
spring:
	application:
		name: your-application-name

# 跨域配置(用于方案三)
env: dev	# 環(huán)境:dev-開發(fā),prod-生產(chǎn)

# 生產(chǎn)環(huán)境允許的域名(多個用逗號分隔)
cors:
	allowed-origins: https://www.yourdomain.com, https://api.yourdomain.com, http://localhost:3000	# 開發(fā)時保留

編碼規(guī)則說明

這里以HTTP方法的跨域規(guī)則為例說明,其他所有可使用通配符的配置都是如此:

// 不推薦:過于寬松
config.addAllowedMethod("*");

// 推薦:明確列出需要的 HTTP 方法
config.setAllowedMethods(Arrays.asList("GET", "POST", "PUT", "DELETE", "OPTIONS"));
對比項通配符*具體方法列表
安全性較低(允許所有方法)較高(最小權(quán)限原則)
清晰度不明確允許哪些方法明確列出允許的方法
兼容性瀏覽器都支持瀏覽器都支持
維護性簡單但模糊清晰易于維護
推薦度??☆☆☆?????

使用建議

  • 開發(fā)環(huán)境:使用方案一或方案二,配置簡單
  • 生產(chǎn)環(huán)境:使用方案三,嚴格控制允許的域名
  • 如果使用 Spring Security:推薦使用方案二(CorsFilter),因為它的執(zhí)行順序更靠前

如果需要攜帶憑證(如 Cookies):

  • allowCredentials 設(shè)置為 true
  • allowedOriginPatterns("*") 改為具體的域名列表

總結(jié)

以上為個人經(jīng)驗,希望能給大家一個參考,也希望大家多多支持腳本之家。

相關(guān)文章

  • java實現(xiàn)簡易的計算器界面

    java實現(xiàn)簡易的計算器界面

    這篇文章主要為大家詳細介紹了java實現(xiàn)簡易的計算器界面,文中示例代碼介紹的非常詳細,具有一定的參考價值,感興趣的小伙伴們可以參考一下
    2022-04-04
  • springboot部署linux訪問服務(wù)器資源的方法

    springboot部署linux訪問服務(wù)器資源的方法

    這篇文章主要介紹了springboot部署linux訪問服務(wù)器資源,部署springboot項目至服務(wù)器用了幾種不同方法,文中給大家詳細介紹,需要的朋友可以參考下
    2019-12-12
  • logback 配置詳解(推薦)

    logback 配置詳解(推薦)

    這篇文章主要介紹了logback 配置詳解(推薦),詳細的介紹了logback的組成使用和配置,小編覺得挺不錯的,現(xiàn)在分享給大家,也給大家做個參考。一起跟隨小編過來看看吧
    2018-11-11
  • Java設(shè)計模式之備忘錄模式實現(xiàn)對象狀態(tài)的保存和恢復(fù)

    Java設(shè)計模式之備忘錄模式實現(xiàn)對象狀態(tài)的保存和恢復(fù)

    本文介紹Java設(shè)計模式之備忘錄模式,該模式可以實現(xiàn)對象狀態(tài)的保存和恢復(fù)。通過詳細講解備忘錄模式的原理、實現(xiàn)方法和應(yīng)用場景,幫助讀者深入理解該設(shè)計模式,并提供示例代碼和技巧,便于讀者實際應(yīng)用
    2023-04-04
  • 流式圖表拒絕增刪改查之kafka核心消費邏輯下篇

    流式圖表拒絕增刪改查之kafka核心消費邏輯下篇

    這篇文章主要為大家介紹了流式圖表拒絕增刪改查之kafka核心消費邏輯講解的下篇,有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進步,早日升職加薪
    2023-04-04
  • mybatis之調(diào)用帶輸出參數(shù)的存儲過程(Oracle)

    mybatis之調(diào)用帶輸出參數(shù)的存儲過程(Oracle)

    這篇文章主要介紹了mybatis調(diào)用帶輸出參數(shù)的存儲過程(Oracle),具有很好的參考價值,希望對大家有所幫助,如有錯誤或未考慮完全的地方,望不吝賜教
    2023-11-11
  • Java 中 Form表單數(shù)據(jù)的兩種提交方式

    Java 中 Form表單數(shù)據(jù)的兩種提交方式

    本文給大家分享java中form表單數(shù)據(jù)的兩種提交方式,分別是get從制定的服務(wù)器中獲取數(shù)據(jù),pos方式提交數(shù)據(jù)給指定的服務(wù)器處理,本文給大家介紹的非常詳細,需要的朋友參考下吧
    2016-12-12
  • ProtoStuff不支持BigDecimal序列化及反序列化詳解

    ProtoStuff不支持BigDecimal序列化及反序列化詳解

    這篇文章主要為大家介紹了ProtoStuff不支持BigDecimal序列化/反序列化,有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進步,早日升職加薪
    2022-08-08
  • Java入門學習之環(huán)境變量與程序運行原理詳解

    Java入門學習之環(huán)境變量與程序運行原理詳解

    Java是一種廣泛使用的面向?qū)ο缶幊陶Z言,具有跨平臺、可移植性和安全性等特點,這篇文章主要介紹了Java入門學習之環(huán)境變量與程序運行原理的相關(guān)資料,文中通過代碼介紹的非常詳細,需要的朋友可以參考下
    2025-07-07
  • 詳解Java創(chuàng)建多線程的四種方式以及優(yōu)缺點

    詳解Java創(chuàng)建多線程的四種方式以及優(yōu)缺點

    這篇文章主要介紹了Java創(chuàng)建多線程的四種方式以及優(yōu)缺點,文中通過示例代碼介紹的非常詳細,對大家的學習或者工作具有一定的參考學習價值,需要的朋友們下面隨著小編來一起學習學習吧
    2020-11-11

最新評論

保靖县| 汉阴县| 苍溪县| 涿鹿县| 肥西县| 漯河市| 麦盖提县| 蒙城县| 梅河口市| 舞阳县| 阿拉尔市| 武陟县| 阜新市| 普定县| 六安市| 无锡市| 光山县| 民和| 海城市| 游戏| 开化县| 延津县| 肃宁县| 衡山县| 五峰| 府谷县| 晋江市| 东安县| 古蔺县| 清镇市| 聊城市| 池州市| 宜良县| 晴隆县| 垦利县| 丰城市| 安西县| 淄博市| 宜川县| 泰来县| 西充县|