当前位置: 首页 > article >正文

FastAPI CORS 跨域

FastAPI CORS 跨域学习笔记一、什么是跨域问题1. 同源策略浏览器遵循同源策略Same-Origin Policy限制一个源的网页向另一个源发送请求。同源 协议 域名 端口 三者一致URL AURL B是否同源原因http://example.com/ahttp://example.com/b是协议/域名/端口相同http://example.comhttps://example.com否协议不同http://example.comhttp://api.example.com否域名不同http://example.comhttp://example.com:8080否端口不同2. 跨域错误表现前端http://localhost:3000请求后端http://localhost:8000时浏览器控制台报错Access to XMLHttpRequest at http://localhost:8000/api/data from origin http://localhost:3000 has been blocked by CORS policy: No Access-Control-Allow-Origin header is present on the requested resource.关键跨域限制是浏览器行为服务端之间互相调用不受影响。二、CORS 机制1. 简单请求满足以下所有条件的请求为简单请求浏览器直接发送在响应中检查 CORS 头方法为GET、HEAD、POST之一Content-Type 仅限于text/plain、multipart/form-data、application/x-www-form-urlencoded无自定义请求头浏览器 ──GET /api──→ 服务器 浏览器 ←── 响应 CORS头 ── 服务器 │ ├─ Access-Control-Allow-Origin 包含该源 → 放行 └─ 不包含 → 拦截2. 预检请求Preflight不满足简单请求条件的请求如含自定义头、PUT/DELETE方法、application/json浏览器会先发一个OPTIONS请求浏览器 ──OPTIONS /api──→ 服务器 ← 预检请求 浏览器 ←── 200 CORS头 ── 服务器 ← 预检响应 │ ├─ 预检通过 → 发送实际请求 └─ 预检失败 → 拦截不发送实际请求 浏览器 ──PUT /api──→ 服务器 ← 实际请求 浏览器 ←── 响应 CORS头 ── 服务器 ← 实际响应三、FastAPI 中配置 CORS1. 基本用法fromfastapiimportFastAPIfromfastapi.middleware.corsimportCORSMiddleware appFastAPI()app.add_middleware(CORSMiddleware,allow_origins[http://localhost:3000,https://example.com],allow_credentialsTrue,allow_methods[*],allow_headers[*],)2. 参数详解参数类型默认值说明allow_originslist[str][]允许的源列表[*]表示允许所有源allow_methodslist[str][GET]允许的 HTTP 方法[*]表示全部allow_headerslist[str][]允许的请求头[*]表示全部allow_credentialsboolFalse是否允许携带 Cookie / Authorizationexpose_headerslist[str][]允许前端访问的响应头max_ageintNone预检请求缓存时间秒3. 各参数对应的响应头参数对应的 CORS 响应头allow_originsAccess-Control-Allow-Originallow_methodsAccess-Control-Allow-Methodsallow_headersAccess-Control-Allow-Headersallow_credentialsAccess-Control-Allow-Credentialsexpose_headersAccess-Control-Expose-Headersmax_ageAccess-Control-Max-Age四、常见配置场景1. 开发环境 — 允许所有app.add_middleware(CORSMiddleware,allow_origins[*],allow_credentialsTrue,allow_methods[*],allow_headers[*],)注意allow_origins[*]与allow_credentialsTrue不能同时生效。浏览器规范要求携带凭证时Allow-Origin不能为*FastAPI 会自动忽略allow_credentials。2. 生产环境 — 精确控制app.add_middleware(CORSMiddleware,allow_origins[https://www.example.com,https://admin.example.com,],allow_credentialsTrue,allow_methods[GET,POST,PUT,DELETE],allow_headers[Authorization,Content-Type],expose_headers[X-Request-ID],max_age600,# 预检缓存 10 分钟)3. 动态来源 — 从环境变量读取importos originsos.getenv(CORS_ORIGINS,http://localhost:3000).split(,)app.add_middleware(CORSMiddleware,allow_origins[o.strip()foroinorigins],allow_credentialsTrue,allow_methods[*],allow_headers[*],)4. 支持子域名通配CORSMiddleware不支持*.example.com通配需自定义逻辑fromfastapiimportFastAPI,Requestfromfastapi.middleware.corsimportCORSMiddlewarefromstarlette.responsesimportResponse appFastAPI()ALLOWED_DOMAINS[example.com,example.org]defis_allowed_origin(origin:str)-bool:fromurllib.parseimporturlparse hostnameurlparse(origin).hostnameorreturnany(hostnamedorhostname.endswith(f.{d})fordinALLOWED_DOMAINS)app.middleware(http)asyncdefcors_middleware(request:Request,call_next):response:Responseawaitcall_next(request)originrequest.headers.get(origin)iforiginandis_allowed_origin(origin):response.headers[Access-Control-Allow-Origin]origin response.headers[Access-Control-Allow-Credentials]trueresponse.headers[Access-Control-Allow-Methods]GET, POST, PUT, DELETE, OPTIONSresponse.headers[Access-Control-Allow-Headers]Authorization, Content-Type# 处理预检请求ifrequest.methodOPTIONS:response.status_code200returnresponse五、CORS 中间件的工作流程请求到达 CORSMiddleware │ ├─ 是否为 OPTIONS 预检请求 │ ├─ 是 → 检查 Origin 是否在 allow_origins 中 │ │ ├─ 在 → 返回 200 CORS 头不转发到路由 │ │ └─ 不在 → 返回 400 │ │ │ └─ 否 → 继续处理 │ ├─ 检查 Origin 是否在 allow_origins 中 │ ├─ 在 → 转发到路由响应中添加 CORS 头 │ └─ 不在 → 转发到路由响应中不添加 CORS 头 │ └─ 浏览器根据响应中的 CORS 头决定是否放行六、allow_credentials的限制规则allow_originsallow_credentials行为[*]False允许所有源不携带凭证[*]True无效浏览器拒绝* credentials 组合具体源列表True正常工作允许指定源携带凭证凭证包含什么CookieHTTP 认证头AuthorizationTLS 客户端证书前端配合// axiosaxios.get(/api/data,{withCredentials:true});// fetchfetch(/api/data,{credentials:include});七、常见问题排查1. 仍然报跨域错误可能原因原因排查方式allow_origins未包含前端源检查浏览器控制台中的 Origin 值中间件注册顺序问题CORS 中间件应在其他中间件之前注册Nginx 重复添加 CORS 头检查 Nginx 配置移除重复的add_header预检请求被其他中间件拦截确认 OPTIONS 请求未被认证中间件拦截2. 响应头重复Access-Control-Allow-Origin: http://localhost:3000 Access-Control-Allow-Origin: http://localhost:3000 ← 重复原因Nginx 和 FastAPI 都添加了 CORS 头。解决只在一处配置。3. Cookie 无法携带检查清单allow_credentialsTrueallow_origins不是[*]前端请求设置了withCredentials: trueCookie 的SameSite属性正确Cookie 的Secure属性与协议匹配HTTPS 需要Secure八、完整示例fromfastapiimportFastAPI,Cookie,Responsefromfastapi.middleware.corsimportCORSMiddleware appFastAPI()# ---- CORS 配置 ----app.add_middleware(CORSMiddleware,allow_origins[http://localhost:3000,https://www.example.com,],allow_credentialsTrue,allow_methods[GET,POST,PUT,DELETE,OPTIONS],allow_headers[Authorization,Content-Type,X-Request-ID],expose_headers[X-Request-ID],max_age600,)# ---- 路由 ----app.get(/api/data)asyncdefget_data():return{message:Hello from API}app.post(/api/login)asyncdeflogin(response:Response):response.set_cookie(keysession_id,valueabc123,httponlyTrue,samesitelax,)return{message:logged in}app.get(/api/profile)asyncdefprofile(session_id:strCookie(None)):ifnotsession_id:fromfastapiimportHTTPExceptionraiseHTTPException(status_code401,detailNot authenticated)return{session_id:session_id}九、注意事项生产环境禁止allow_origins[*]应明确列出允许的源防止恶意网站窃取用户数据。CORS 不是安全机制CORS 保护的是浏览器用户不保护服务器。服务端仍需做认证和鉴权。预检请求缓存设置max_age可减少 OPTIONS 请求次数降低延迟。中间件注册顺序add_middleware先注册的在外层CORS 应放在最外层最先注册。反向代理场景如果使用 Nginx建议在 Nginx 统一处理 CORS或确保只有一处添加 CORS 头。

相关文章:

FastAPI CORS 跨域

FastAPI CORS 跨域学习笔记 一、什么是跨域问题 1. 同源策略 浏览器遵循同源策略(Same-Origin Policy),限制一个源的网页向另一个源发送请求。 同源 协议 域名 端口 三者一致:URL AURL B是否同源原因http://example.com/ahttp:…...

别再乱用 String 了!底层原理、常量池、拼接陷阱全解析

做java开发,String是每天都在用的类,但是绝大部分人只停留在只会写、只会赋值,底层还不是很了解,很多人都有这样的疑惑:明明都是"abc",为什么 有时候相等、有时候不相等?String 到底…...

LangChain vs LlamaIndex:从编排到数据,一文搞清核心区别

目录 摘要 一、核心区别:一句话版本 二、为什么我会觉得它们很像? 三、核心区别:完整对比 四、用 LangChain 的知识理解 LlamaIndex 五、LlamaIndex 的数据处理主线 1. Document 2. Node 3. Index 4. Retriever 5. QueryEngine 六…...

如何快速上手OpenBoardView:5个实用技巧与完整操作指南

如何快速上手OpenBoardView:5个实用技巧与完整操作指南 【免费下载链接】OpenBoardView View .brd files 项目地址: https://gitcode.com/gh_mirrors/op/OpenBoardView OpenBoardView是一款功能强大的开源电路板设计文件查看工具,专为替代传统的&…...

btcrecover技术解析:比特币钱包密码恢复引擎的架构与优化实践

btcrecover技术解析:比特币钱包密码恢复引擎的架构与优化实践 【免费下载链接】btcrecover An open source Bitcoin wallet password and seed recovery tool designed for the case where you already know most of your password/seed, but need assistance in tr…...

家庭暴力预警程序,报警,调解记录上链,为庇护,起诉,提供证据。

定位为 “区块链在社会治理与司法辅助中的应用示例”。一、实际应用场景描述在家庭暴力(Domestic Violence, DV)案件中,受害者常面临以下问题:- 暴力行为多为私密空间发生- 证据易灭失(聊天记录删除、伤情恢复&#xf…...

自建代理池实战:从零搭建高可用IP代理服务应对反爬策略

1. 项目概述与核心价值最近在折腾一个个人项目,需要从多个公开的学术网站和开放数据平台抓取一些研究资料。这事儿听起来简单,但实际操作起来,你会发现一个很现实的问题:很多网站对频繁的、来自同一IP的请求非常敏感,轻…...

AI Agent 入门课:RAG 不是检索外挂,而是 Agent 的知识闭环

在企业知识问答里,最常见的失败并不是“完全搜不到”,而是第一次搜到的内容看起来相关,答案也写得流畅,结论却经不起复核。用户问一句“帮我总结这份文档”,普通 RAG 往往会先搜一批材料,再把结果塞回上下文…...

D2DX:让经典《暗黑破坏神2》在现代PC上焕然一新的完整解决方案

D2DX:让经典《暗黑破坏神2》在现代PC上焕然一新的完整解决方案 【免费下载链接】d2dx D2DX is a complete solution to make Diablo II run well on modern PCs, with high fps and better resolutions. 项目地址: https://gitcode.com/gh_mirrors/d2/d2dx 你…...

开源RPA框架openclaw-a2a:基于浏览器自动化的跨应用数据流转实践

1. 项目概述与核心价值最近在折腾一些自动化流程,发现很多场景下,不同应用之间的数据流转是个老大难问题。比如,我想把网页上的表格数据自动录入到某个内部系统,或者把邮件附件里的信息提取出来,更新到数据库里。手动操…...

为什么92%的技术中台项目卡在AISMM第三级?资深架构师手把手拆解生态能力建设的黄金48小时启动法

更多请点击: https://intelliparadigm.com 第一章:AISMM模型与技术生态建设的底层逻辑 AISMM(Artificial Intelligence System Maturity Model)并非孤立的评估框架,而是以系统性、演化性与协同性为内核的技术治理范式…...

Windhawk终极指南:如何通过模块化定制彻底改变Windows使用体验

Windhawk终极指南:如何通过模块化定制彻底改变Windows使用体验 【免费下载链接】windhawk The customization marketplace for Windows programs: https://windhawk.net/ 项目地址: https://gitcode.com/gh_mirrors/wi/windhawk Windhawk是一款革命性的Windo…...

车载以太网之要火系列 - 第35篇:郭大侠学UDS(34/36/37服务)- 环环相扣展神奇,丝滑更新不迷离

写在开篇上回说到,郭靖搞清楚了19服务(看病历)和14服务(擦病历)——疾病潜藏祸患多,杏林郎中手段多。这天,郭靖开着那辆国产智能网联新车,感觉有点不对劲——踩油门反应迟钝&#xf…...

opencv 和opencv_contrib官网 不同版本的下载地址

opencv Releases opencv/opencv https://github.com/opencv/opencv_contrib/releases/tag/4.0.1 Release 3.4.13 opencv/opencv_contrib GitHubhttps://github.com/opencv/opencv_contrib/releases/tag/3.4.13 4.0.1 和3.4.13 都是版本号。下载就行。...

HCIE数通单选题

(单选题)EVPN承载L2VPN业务时,以下哪种类型的路由与CE无关? A. MAC/IP Advertisement Route B. Inclusive Multicast Route C. Ethernet A-D Route D. Ethernet Segment Route 思考中。。。 我们来逐一拆解选项: 1. 为…...

2.LeetCode 1089. 复写零——双指针解法学习笔记

目录 一、题目解析 二、算法原理:双指针法 步骤1:找最后一个“复写”的数 步骤2:处理边界情况 步骤3:从后往前复写 三、代码实现(Java) 四、复杂度分析 五、总结 OJ链接:https://leetco…...

中国词元:构建自主AI生态的“云-端“协同战略

在全球化AI竞赛进入白热化的今天,中国科技企业正在探索一条独特的突围路径。当国际科技巨头通过封闭云帝国垄断AI基础设施时,中国产业界提出了"中国词元"的创新概念——通过整合本土模型、国产算力和绿色能源,构建自主可控的AI生态…...

3分钟终极指南:qmcdump轻松解锁QQ音乐加密文件,实现音乐自由播放

3分钟终极指南:qmcdump轻松解锁QQ音乐加密文件,实现音乐自由播放 【免费下载链接】qmcdump 一个简单的QQ音乐解码(qmcflac/qmc0/qmc3 转 flac/mp3),仅为个人学习参考用。 项目地址: https://gitcode.com/gh_mirrors/…...

学之思开源考试系统:3步快速搭建专业在线考试平台的完整指南

学之思开源考试系统:3步快速搭建专业在线考试平台的完整指南 【免费下载链接】xzs-mysql 学之思开源考试系统是一款 java vue 的前后端分离的考试系统。主要优点是开发、部署简单快捷、界面设计友好、代码结构清晰。支持web端和微信小程序,能覆盖到pc机…...

mysql数据库读写分离策略与性能分析_通过中间件实现自动路由

...

本土化赋能:Gitee如何重塑中国开发者的代码托管体验

在数字化转型加速的今天,代码托管平台已成为企业技术基础设施的重要组成部分。对于中国开发者而言,一个能够兼顾性能、合规与本地化支持的平台显得尤为重要。Gitee作为国内领先的代码托管服务,正通过其独特的本土化优势,为开发者提…...

WarcraftHelper:魔兽争霸3终极兼容性修复指南,让经典游戏在现代电脑流畅运行

WarcraftHelper:魔兽争霸3终极兼容性修复指南,让经典游戏在现代电脑流畅运行 【免费下载链接】WarcraftHelper Warcraft III Helper , support 1.20e, 1.24e, 1.26a, 1.27a, 1.27b 项目地址: https://gitcode.com/gh_mirrors/wa/WarcraftHelper 还…...

Install-TidGi-Windows-x64安装步骤详解(附TidGi知识库搭建教程)

Install-TidGi-Windows-x64.exe是 TidGi(太记)​ 桌面知识管理软件的 Windows 64位 安装包。这玩意儿是基于 TiddlyWiki 做的笔记和知识管理工具,带自动 Git 备份、能当博客用,搞个人知识库的人用得挺多。 一、准备工作 下载安装包…...

集团首都公报:继美国谷歌公司、苹果公司之后,世界第三家手机控制系统公司(即     武汉市放飞炬人控制系统有限公司)今天2026年5月6日9点36分获得官方批准。

集团首都公报:继美国谷歌公司、苹果公司之后,世界第三家手机控制系统公司(即 武汉市放飞炬人控制系统有限公司)今天2026年5月6日9点36分获得官方批准。...

08-MLOps与工程落地——模型注册表与模型服务

模型注册表与模型服务(MLflow Model Registry、Seldon Core) 一、模型注册表概述 1.1 什么是模型注册表? import matplotlib.pyplot as plt from matplotlib.patches import Rectangle, FancyBboxPatch import warnings warnings.filterwarni…...

3分钟手机端刷入Android内核:Horizon Kernel Flasher终极指南

3分钟手机端刷入Android内核:Horizon Kernel Flasher终极指南 【免费下载链接】HorizonKernelFlasher A simple app that can flash AnyKernel flashable zips on android 项目地址: https://gitcode.com/gh_mirrors/ho/HorizonKernelFlasher 还在为刷内核必…...

如何在XSLT中将动态字段值(如姓名)安全注入HTML链接的URL参数

...

【控制】基于使用Koopman算子识别的多面体不确定性LPV系统的鲁棒非线性模型预测控制 附matlab代码

✅作者简介:热爱科研的Matlab仿真开发者,擅长毕业设计辅导、数学建模、数据处理、程序设计科研仿真。 🍎完整代码获取 定制创新 论文复现点击:Matlab科研工作室 👇 关注我领取海量matlab电子书和数学建模资料 &…...

【无人机】基于无人机UAV和物联网IoT的奶牛健康监测系统算法实现附matlab代码

✅作者简介:热爱科研的Matlab仿真开发者,擅长数据处理、建模仿真、程序设计、完整代码获取、论文复现及科研仿真。 🍎完整代码获取 定制创新 论文复现点击:Matlab科研工作室 🍊个人信条:格物致知,完整Matla…...

【雷达】基于Matlab GUI的中重频PD雷达仿真系统,根据输入参数仿真,图形界面简单

✅作者简介:热爱科研的Matlab仿真开发者,擅长数据处理、建模仿真、程序设计、完整代码获取、论文复现及科研仿真。 🍎完整代码获取 定制创新 论文复现点击:Matlab科研工作室 🍊个人信条:格物致知,完整Matla…...