Flex 沙箱跨域

最近一直在负责代码重构与整理,实现前后端的分开部署,结果经常遇到这样或那样的问题,故整理一番,以备日后享饷。

        首先由于flex的自身安全性不太健全,容易被反编译或注入,出于安全考虑,adobe公司设计的了沙箱安全访问,这样严格控制允许访问的网站,这样保证相对安全。那么设置沙箱之后,又要访问外部网络,进行交互,就需要一个跨域文件。跨域文件是别人提供给flex的,而非flex自主自发的。这个设计思路一直没有想明白是为什么?

    flex的跨域文件crossdomain.xml,对于半路出家的人经常为遇到沙箱安全问题,例如下图

然后网上很多种解决方案,其实也就是一种解决方案,说添加crossdomain.xml文件,然后设置相应的节点

site-control、allow-access-from、allow-access-from-identity、allow-http-request-headers-from

结果发现还是不行,然后各种尝试结果发现一场空,最后无意中发现了相应的解决办法,现在就逐一说明过程和思路

跨域

跨域,首先要明白什么是跨域,就是访问不同路径下的文件,这里的路径涵盖了逻辑和虚拟路径,例如,不同IP,相同IP不同端口,本地和在线等等多种情况

同源策略的保护,如果没有同源策略的保护,那么一些重要的机密网站将会很危险,来源于网络

study.cn/json/jsonp/jsonp.html
 请求地址  形式  结果
 http://study.cn/test/a.html 同一域名,不同文件夹  成功
 http://study.cn/json/jsonp/jsonp.html 同一域名,统一文件夹  成功
 http://a.study.cn/json/jsonp/jsonp.html 不同域名,文件路径相同  失败
 http://study.cn:8080/json/jsonp/jsonp.html  同一域名,不同端口  失败
 https://study.cn/json/jsonp/jsonp.html  同一域名,不同协议    失败

根据这种情况flex设计使用沙箱安全,通过crossdomain完成跨域操作。

crossdomain.xml

关于crossdomain.xml跨域文件,就是xml文件,仅支持限定的标签,具体参数就不说了,看下面的例子,针对http与https的差异

<?xml version="1.0"?> 
<!-- 此配置已停用 -->
<!-- <!DOCTYPE cross-domain-policy SYSTEM "http://www.macromedia.com/xml/dtds/cross-domain-policy.dtd"> -->
<!DOCTYPE cross-domain-policy SYSTEM "http://www.adobe.com/xml/dtds/cross-domain-policy.dtd">
<cross-domain-policy>
	<!-- 测试中使用*号,在实际生产过程中禁止使用*或All -->
	<!-- https 访问请求 -->
<!-- 	<allow-access-from domain="*" secure="false" />
	<allow-http-request-headers-from domain="*" headers="*" secure="false" /> -->
	<!-- http 访问请求 -->
	<allow-access-from domain="*"/>
	<allow-http-request-headers-from domain="*" headers="*" />
	<site-control permitted-cross-domain-policies="master-only" />
</cross-domain-policy>

跨域访问

现在有了crossdomain.xml那么跨域文件应该放在哪里?怎么加载?

加载

默认在进行跨域访问时,flex会主动请求跨域目标的跨域文件,自动加载,或者可以手动加载,前提是你设置的crossdomain.xml支持手动加载。

区分以下情况确保能够正常跨域访问

同机器跨域

    IP访问---假定需要跨域访问的资源在同一台机器上,那么crossdomain.xml放在网站的根目录即可。

    域名访问---需要跨域访问的资源在同一台机器上,但是有localhost和127.0.0.1类似的IP域名映射问题,就需要将crossdomain.xml放置域名对应的物理映射路径上。

非同一台机器

    不是同一台就不用考虑那么多问题了,首先要确定目标机器或目标域的根目录下是否有crossdomain.xml,如果有就可以直接访问。

    如果没有,就自己设置IIS或tomcat,绑定相应的域名或IP、端口的信息,在其根目录下设置crossdomain.xml文件,这样就可以访问了

    如果没有,自己也无法操作目标机器的情况,可以绕过沙箱flex跨域访问,其实就是使用新的技术栈访问目标域,例如使用ajax技术访问目标域,然后将结果送回给flex,不要直接使用flex访问。可以参考ExternalInterface的用法。

 

    差不多就是这么多了,主要分清楚跨域文件到底应该放置在哪?确定相应的路径是否被设置有跨域文件。

 

参考

https://www.douban.com/note/506224583/

http://www.freebuf.com/articles/2950.html

http://www.voidcn.com/article/p-xarnwtej-beb.html

相关文章
相关标签/搜索