Web_Design 板


LINE

各位板友好, 我是正在学习前端的新手 最近在写一个网页,需要利用爬虫的方式取得一些资料 然而,却又遭遇到 CORS 的恶梦 查一堆资料都看得头晕眼花,JSONP 已经会被 Chrome 检查 MIME Type,找到一个 proxy 在 local 都正常,推到 GitHub Pages 又喷 CORS error 虽然最终我透过 Netlify 提供的 Redirect Proxy 暂时解决我的问题 但我仍然很疑惑 CORS 的目的究竟为何?? 如果是要保护伺服器端的资料,应该用 API key 之类的方法,否则还是会被其他爬虫撷 取啊 如果是要保护客户端也很不合理啊,怎麽是由伺服器端加上 header 来保证安全,要注入 恶意程式码难道就不会加上 header 吗?? 看起来整个 CORS 似乎只是为惹阻止前端爬虫而已,它到底是要干嘛啊?? 还请各位大大不吝赐教,感激不尽 --



※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 123.240.165.72 (台湾)
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/Web_Design/M.1624612621.A.E53.html
1F:→ ssccg: 防止XSS攻击,浏览器端存的资料的安全保护是以origin为信任 06/25 18:00
2F:→ ssccg: 单位,不同origin的script不能互相存取在浏览器的资料 06/25 18:01
3F:→ ssccg: 然後「伺服器端加上 header 来保证安全」是你搞反了吧,预 06/25 18:02
4F:→ ssccg: 设是不能存取=安全,加上header是指示浏览器放宽限制=危险 06/25 18:04
5F:→ ssccg: 这机制跟爬虫没关,爬虫只是一种script,从後端自己发没有 06/25 18:06
6F:→ ssccg: 不会动到浏览器的资料所以没关系,前端是所有XSS都不行 06/25 18:09
7F:→ ssccg: 可以理解你程式新手写个js用浏览器跑是很直观的想法,但是 06/25 18:10
8F:→ ssccg: 你要知道浏览器不是用来给你跑程式的,是给一般人上网的 06/25 18:11
还是不懂怎麽是伺服器端放宽限制,浏览器就可以存取??我感觉应该由浏览器来决定外部 资源是否可以被信任 而且我只是要 fetch JSON 而已,我没有要执行它阿 ※ 编辑: nevikw39 (123.240.165.72 台湾), 06/25/2021 18:23:54
9F:→ ssccg: 你可能还有一个问题是发request哪里动到资料,发request时 06/25 18:18
10F:→ ssccg: 会自动带入该origin的Cookie,接收时会收到Set-Cookie,这 06/25 18:19
11F:→ ssccg: 些Cookie就是不能让不同origin存取的资料 06/25 18:20
12F:推 vi000246: 等你当骇客的时候就会觉得cors很难搞了 好不容易找到漏 06/25 18:31
13F:→ vi000246: 洞 结果注入的恶意程式码被cors限制 06/25 18:31
14F:→ vi000246: cors是浏览器做的限制 你用後端写爬虫就能正常爬取了 06/25 18:32
CORS 就让我超头痛,资安领域看起来真不简单
15F:→ ssccg: 某个origin的资料,要放宽给哪些其他origin存取,当然是伺 06/25 18:33
16F:→ ssccg: 服器决定啊,浏览器难道还要内建全世界网站要开放的名单? 06/25 18:34
17F:→ ssccg: 想到你可能搞错一点,nevikw39.com 存取 example.com 被挡 06/25 18:49
18F:→ ssccg: 不是保护 nevikw39.com 用到外部资源,是要保护example.com 06/25 18:51
19F:→ ssccg: 存在浏览器端的资料不会被 nevikw39.com 的网页存取 06/25 18:52
所以是 CORS 的目的其实是要防止某个网页资源的 cookie, storage 被其他网页载入?? 结果连带使得其他网页不能取得某网页资源?? 我现在这样理解正确吗 ※ 编辑: nevikw39 (123.240.165.72 台湾), 06/25/2021 18:57:33
20F:→ ssccg: 所以当然由example.com的response header设定CORS规则 06/25 18:52
我大概想通惹 比如今天我的浏览器有登入 Google, Facebook 等服务,如果没有 CORS 那麽所有网页都可 以帮我发文之类的,那就可怕惹 ※ 编辑: nevikw39 (123.240.165.72 台湾), 06/25/2021 19:02:51
21F:推 fantania: 爬虫应该要用Selenium之类的webdriver去爬,不然会被挡 07/13 10:20
22F:→ ku399999: 连带两个字是多余的 01/21 08:00







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:Tech_Job站内搜寻

TOP