HTTP杂谈之Referer和Origin请求头再探

一 关于Referer和Origin的汇总

bash 复制代码
1) 知识是'凌乱'的,各位看官看个'热闹'即可

2) 内容不断'更新'

  1、理解有盲区,需要及时'纠正'

  2、内容交叉有'重复',需要'适当删减'

  3、扩展'视野'

3) 以下内容都与'Referer'和'Origin'请求头有'关联'

nginx防盗链

HTTP杂谈之Referrer-Policy响应头

iframe标签referrerpolicy属性

如何合法的跨域访问

nginx与跨域细节探究

使用referer模块和secure_link模块提供变量防盗链

二 细节点、重点、难点挖掘

① nginx valid_referers指令的 server_names

bash 复制代码
1) 背景:我们知道'$server_name'表示'主域名'

2) 这里'server_names'是什么'特殊'的属性值?

理解:代表匹配server_name指令的'所有'参数,而且'必须'包含'http[s]://'

referer三点注意事项

bash 复制代码
测试前提: 做好'本地hosts'解析

$invalid_referer变量的值为"1"还是为'空字符串'  --> 区别于之前一直以为是'0',虽然二者等效

② Origin和Referer请求头的关联

bash 复制代码
1) curl、wget等客户端工具'不会自动发送'Referer或Origin请求头

场景:如果要配置'拨测',需要显示'携带'这两个请求头,尤其是跨域名'简单请求'必须携带'Origin'

2) 浏览器对'Referer'和'Origin'请求头行为控制

  1、只要'跨域',浏览器一定会自动携带'Origin'请求头,不管是'简单请求'还是'复杂请求'

  对比:Referer请求头行为受标签'refererpolicy'属性、meta标签、Referer-Policy响应头控制

  补充:一般'Origin'和'Referer'请求头在跨域中是成对'出现'的

3) Referer请求头和Origin请求头'值'的形式

  1、Origin表明了请求'来自于哪个站点',仅仅包括'协议、域名和端口',并'不包含'任何path路径信息

   Origin:https://www.wzj.com:8843

  2、Rerferer在有值的情形,'可以'包括协议、域名、端口、还包括'路径和参数' 

   Referer:https://www.wzj.com:8843/api/v1?name=wzj

  备注: '值的形式比较杂乱',不过一般就是地址栏中除了'#锚点'之外的'全路径'形式,存在信息泄露

六种情况Referer不会被发送

相关推荐
XUEYUAN52124 天前
ASN 自治系统号风控:平台如何通过 IP 所属自治域批量识别代理流量
python·网络协议·http·网络安全·socks5
captain3764 天前
HTTP(2)
java·网络·http·java-ee
比兔代理5 天前
正向代理与反向代理技术辨析,为什么代理 IP 属于正向代理
服务器·网络·http·ip
碳基修炼6 天前
排查记:本地 devServer 是 http,浏览器却把 302 重定向升级成了 https
前端·http
那年窗外下的雪.6 天前
第 02 天:Linux 权限、inode、目录项与链接
学习·http
那年窗外下的雪.6 天前
AIDC 学习日志|第 27 天|EVPN 多归属收敛时间线与 Leaf2 接管验证
网络协议·学习·http·tcpdump
j7~6 天前
【Linux】三十八.C++ 手写 HTTP 服务器:裸 socket + fork 多进程,从 HTTP 报文解析到浏览器打开网页
linux·网络·网络协议·学习·http·网络编程
布莱克6058 天前
HTTP 状态码详解:从分类到实战
计算机网络·http·状态码
StevenSurpass8 天前
打印业务彻底解耦:FastPrintAgent 统一 JSON 模型 + FastReport 引擎的设计与落地
mqtt·http·中间件·打印·fastreport
小此方9 天前
Linux网络(十二):HTTP短连接与长连接:从Connection机制到Cookie、Session,彻底理解HTTP的无状态
服务器·网络·http