URL 不是靠肉眼猜出来的字符串

让解析器替你拆地址,再比较边界

协议、主机和端口共同构成源;路径、查询与片段各有不同职责。输入两个只用于教学的地址,看浏览器实际理解了什么。

提醒 本页只在本地解析文本,不会发出网络请求。

把它当作当前页面或脚本所在的地址。

比较脚本想访问、跳转或嵌入的目标。

一键换目标:

A 地址的六块拼图

点击任意拼图,查看它参与哪一层判断。

比较结论

规范化后的 B 地址

同源不是“看起来像一家”

比较项地址 A地址 B结果

同源看三件事

协议、主机、有效端口全部相同才是同源。默认端口会被解析器规范化,因此省略 :443 的 HTTPS 与显式写出它可属于同一个源。

同站不是同源的别名

Cookie 的站点判断粒度与同源策略不同。本站点结果采用教学近似算法,真实产品应使用浏览器标准与公共后缀数据。

三个常见误会,当场拆开

“百分号编码能保密”

编码只解决表示与解析,不提供机密性,也不能证明值可信。

“片段会交给服务器”

常规 HTTP 请求目标不包含井号后的片段,它主要供浏览器在文档内定位。

“字符串前缀相同就安全”

安全判断应先解析,再逐项比较协议、规范化主机和端口,别依赖包含关系或肉眼外观。