WebKit "拒绝设置不安全的头部 'content-length'"

48

我正在尝试实现简单的xhr抽象,并在尝试为POST设置头时出现了此警告。我认为这可能与在单独的js文件中设置头有关,因为当我在.html文件中的<script>标记中设置它们时,它可以正常工作。POST请求运行良好,但是我会收到此警告,并且想知道原因。 WebKit浏览器(Chrome 5 beta和Safari 4)都会产生content-length和connection头的此警告,但在Firefox中,我没有收到任何警告,Content-Length头设置为正确的值,但Connection设置为keep-alive而不是close,这使我认为它也忽略了我的setRequestHeader调用并生成自己的代码。我还没有在IE中尝试过此代码。这是标记和代码:

test.html

<!DOCTYPE html>
<html>
    <head>
        <script src="jsfile.js"></script>
        <script>
            var request = new Xhr('POST', 'script.php', true, 'data=somedata',  function(data) { 
                console.log(data.text); 
            });
        </script>
    </head>
    <body>
    </body>
</html>

jsfile.js:

function Xhr(method, url, async, data, callback) {
    var x;
    if(window.XMLHttpRequest) {
        x = new XMLHttpRequest();

        x.open(method, url, async);

        x.onreadystatechange = function() {
            if(x.readyState === 4) {
                if(x.status === 200) {
                    var data = {
                        text: x.responseText,
                        xml: x.responseXML
                    };
                    callback.call(this, data);
                }
            }
        }

        if(method.toLowerCase() === "post") {
            x.setRequestHeader("Content-Type", "application/x-www-form-urlencoded");
            x.setRequestHeader("Content-Length", data.length);
            x.setRequestHeader("Connection", "close");
        }

        x.send(data);
    } else {
        // ... implement IE code here ...
    }
    return x;
}

为什么不让WebKit设置那个头字段呢? - Gumbo
我想我一直以为最佳实践是设置该字段,以便在各种浏览器中保持一致... - user35288
4
有些头字段应该由客户端/服务器自动设置,Content-Length 就是其中之一。 - Gumbo
1个回答

65

它还忽略了我的 setRequestHeader 调用并生成了自己的头部

是的,标准规定必须这么做:

由于安全原因,如果头部是[...],这些步骤应该被终止:

  • Connection(连接)
  • Content-Length(内容长度)

修改这些会导致各种请求走私攻击,所以浏览器总是使用自己的值。设置请求长度没有必要或理由,因为浏览器可以从您传递给 send() 的数据长度准确地完成设置。


4
书籍特别是《学习PHP,MySQL和JavaScript》,仍然教导人们手动执行操作...我看完那本书后也是这样做的。 - user656925
我需要设置 setRequestHeader 来解压 .gzip 文件...这合法吗? - user656925
1
jQuery.ajax请求根据Chrome开发者工具中的网络请求选项卡根本没有设置Content-Length,我无法弄清楚原因。我试图手动设置它,但遇到了错误。请求已经到达服务器并被svc文件处理,但最终响应为空。如果我从像Chrome中的Postman这样的工具发送请求,则不会出现此问题。这似乎是jQuery.ajax的问题。 - Triynko
大家好,我想设置“Connection”标头。请问是否有任何解决方法? - BetRob
嗨,我有一个系统,在其中必须将Cookie放在头部,但会抛出相同的错误。能否提供替代解决方案? - SriMaharshi Manchem
显示剩余5条评论

网页内容由stack overflow 提供, 点击上面的
可以查看英文原文,
原文链接