0

0

HTML5怎样用postMessage跨窗口传数据_HTML5跨窗传数法【讲解】

星夢妙者

星夢妙者

发布时间:2026-01-16 20:24:08

|

260人浏览过

|

来源于php中文网

原创

能跨域传数据,这是postMessage的核心设计目的;需目标窗口监听message事件并校验event.origin,使用targetOrigin精确匹配协议+域名+端口,仅支持结构化克隆数据。

html5怎样用postmessage跨窗口传数据_html5跨窗传数法【讲解】

postMessage 能不能跨域传数据

能,而且这是它最核心的设计目的。只要目标窗口存在(哪怕域名、协议、端口都不同),postMessage 就能发过去——但对方必须主动监听 message 事件并调用 event.source.postMessage() 回应,否则就是单向“喊话”,收不到反馈。

常见错误现象:Uncaught DOMException: Failed to execute 'postMessage' on 'DOMWindow': The target origin provided ('https://example.com') does not match the current window's origin ('https://other.com')。这不是跨域限制,而是你传的 targetOrigin 参数写错了,比如写成 '*' 却期望只发给某特定源,或写死了却没匹配上实际打开的地址。

  • targetOrigin 必须精确匹配目标窗口的 origin(协议+域名+端口),不能是路径或带 www / 不带 www 的模糊匹配
  • 开发时可临时用 '*' 测试,但上线前必须换成具体 origin,否则存在安全风险
  • 目标窗口未监听 message 事件,或监听了但没校验 event.origin,会导致消息被忽略或被恶意窗口劫持

怎么安全接收 postMessage 数据

接收方不校验来源就直接处理,等于把控制台钥匙交出去。必须检查 event.origin 和可选的 event.source,再解析 event.data

使用场景:父页面监听 iframe、弹窗监听 opener、两个 tab 页面互相通信。

立即学习前端免费学习笔记(深入)”;

window.addEventListener('message', function(event) {
  // 严格校验来源
  if (event.origin !== 'https://trusted.example.com') return;

  // 可选:确认是发给自己的(比如检查 event.source === window.opener)
  if (event.source !== window.opener) return;

  try {
    const payload = JSON.parse(event.data);
    console.log('收到数据:', payload);
  } catch (e) {
    console.warn('无效数据格式');
  }
});

postMessage 传不了函数或 DOM 节点怎么办

postMessage 只支持结构化克隆(structured clone),也就是能序列化为 JSON 的数据类型。函数、ElementWindowundefinedDate(部分浏览器)、RegExp 等都会被丢弃或报错。

酷表ChatExcel
酷表ChatExcel

北大团队开发的通过聊天来操作Excel表格的AI工具

下载

性能影响:大数据量(如 >10MB)可能阻塞主线程,尤其在低配设备上;频繁发送小消息也会触发大量事件循环调度。

  • 传复杂对象前先 JSON.stringify() + JSON.parse() 清洗一遍,去掉不可序列化字段
  • 需要传文件或二进制数据,用 ArrayBufferBlob 配合 transfer 参数(注意:仅限同源且需显式传递)
  • 不要试图传 thisdocumentlocation 等宿主对象,它们不会被复制,只会变成 null

iframe 里调用 parent.postMessage 总是失败

最常见的原因是 iframe 还没加载完成,就执行了 parent.postMessage()。此时 parent 可能是 null,或 window.parent 指向的是沙箱环境(比如设置了 sandbox 属性但没加 allow-scripts)。

兼容性影响:IE8–IE10 只支持字符串,不支持对象;所有现代浏览器都支持对象,但必须确保发送和接收两端都做降级处理。

  • 确保 iframe 加载完成后再通信:iframe.onload = () => { iframe.contentWindow.postMessage(...); }
  • 检查 iframe 标签是否含 sandbox 属性,如有,必须包含 allow-scripts 才能执行 JS
  • 在 iframe 内访问 parent 前,先判断 if (window.parent !== window),避免在非嵌入场景下报错

真正麻烦的不是语法,而是 origin 校验逻辑写得松、data 解析没 try-catch、跨域窗口生命周期管理缺失——这些地方一漏,线上就静默失败。

相关专题

更多
json数据格式
json数据格式

JSON是一种轻量级的数据交换格式。本专题为大家带来json数据格式相关文章,帮助大家解决问题。

411

2023.08.07

json是什么
json是什么

JSON是一种轻量级的数据交换格式,具有简洁、易读、跨平台和语言的特点,JSON数据是通过键值对的方式进行组织,其中键是字符串,值可以是字符串、数值、布尔值、数组、对象或者null,在Web开发、数据交换和配置文件等方面得到广泛应用。本专题为大家提供json相关的文章、下载、课程内容,供大家免费下载体验。

533

2023.08.23

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

309

2023.10.13

go语言处理json数据方法
go语言处理json数据方法

本专题整合了go语言中处理json数据方法,阅读专题下面的文章了解更多详细内容。

74

2025.09.10

html5动画制作有哪些制作方法
html5动画制作有哪些制作方法

html5动画制作方法有使用CSS3动画、使用JavaScript动画库、使用HTML5 Canvas等。想了解更多html5动画制作方法相关内容,可以阅读本专题下面的文章。

505

2023.10.23

HTML与HTML5的区别
HTML与HTML5的区别

HTML与HTML5的区别:1、html5支持矢量图形,html本身不支持;2、html5中可临时存储数据,html不行;3、html5新增了许多控件;4、html本身不支持音频和视频,html5支持;5、html无法处理不准确的语法,html5能够处理等等。想了解更多HTML与HTML5的相关内容,可以阅读本专题下面的文章。

427

2024.03.06

html5从入门到精通汇总
html5从入门到精通汇总

想系统掌握HTML5开发?本合集精选全网优质学习资源,涵盖免费教程、实战项目、视频课程与权威电子书,从基础语法到高级特性(Canvas、本地存储、响应式布局等)一应俱全,适合零基础小白到进阶开发者,助你高效入门并精通HTML5前端开发。

19

2025.12.30

html5新老标签汇总
html5新老标签汇总

HTML5在2026年持续优化网页语义化与交互体验,不仅引入了如<header>、<nav>、<article>、<section>、<aside>、<footer>等结构化标签,还新增了<video>、<audio>、<canvas>、<figure>、<time>、<mark>等增强多媒体与

14

2025.12.30

高德地图升级方法汇总
高德地图升级方法汇总

本专题整合了高德地图升级相关教程,阅读专题下面的文章了解更多详细内容。

2

2026.01.16

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Bootstrap 5教程
Bootstrap 5教程

共46课时 | 2.9万人学习

AngularJS教程
AngularJS教程

共24课时 | 2.6万人学习

CSS教程
CSS教程

共754课时 | 19.3万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号