在 Chrome 和 Firefox 的 Javascript 中报告了神秘的“脚本错误”。

我有一个脚本,可以检测我的网站上的Javascript错误,并将它们发送到我的后端进行报告。它报告遇到的第一个错误,假定的行号和时间。

编辑以包含文档类型:

<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd">
<html xmlns="http://www.w3.org/1999/xhtml" xml:lang="en" lang="en" xmlns:fb="http://www.facebook.com/2008/fbml">

...

<script type="text/javascript">
//<![CDATA[
// for debugging javascript!
(function(window){
    window.onerror = function(msg, url, ln) {
        //transform errors
        if (typeof(msg) === 'object' && msg.srcElement && msg.target) {
            if(msg.srcElement == '[object HTMLScriptElement]' && msg.target == '[object HTMLScriptElement]'){
                msg = 'Error loading script';
            }else{
                msg = 'Event Error - target:' + msg.target + ' srcElement:' + msg.srcElement;
            }
        }

        msg = msg.toString();

        //ignore errors
        if(msg.indexOf("Location.toString") > -1){
            return;
        }
        if(msg.indexOf("Error loading script") > -1){
            return;
        }

        //report errors
        window.onerror = function(){};
        (new Image()).src = "/jserror.php?msg=" + encodeURIComponent(msg) + "&url=" + encodeURIComponent(url || document.location.toString().replace(/#.*$/, "")) + "&ln=" + parseInt(ln || 0) + "&r=" + (+new Date());
    };
})(window);
//]]>
</script>

由于这个脚本,我敏锐地意识到我的网站上发生的任何javascript错误。最大的违规者之一是第 0 行的“脚本错误”。在Chrome 10+和Firefox 3+中。此错误在 Internet Explorer 中不存在(或者可能称为其他错误?)。

更正 (5/23/2013):此“脚本错误,第 0 行”错误现在显示在 IE7 和可能的其他版本的 IE 中。可能是最近的IE安全补丁的结果,因为以前不存在此行为。

有没有人知道这个错误意味着什么或是什么原因造成的?它发生在我总页面加载量的0.25%左右,占报告错误的一半。


答案 1

当异常违反浏览器的同源策略时,即当错误发生在托管在当前页面域以外的域上的脚本中时,就会发生“脚本错误”。

此行为是有意为之,以防止脚本将信息泄露到外部域。有关为什么这是必要的示例,想象一下意外访问 ,该访问提供了一个带有 .(是的,我们将脚本标记指向html,而不是JS)。这将导致脚本错误,但该错误很有趣,因为它可以告诉我们您是否已登录。如果您已登录,则错误可能是 ,而如果您不是,则可能是 。沿着这些路线的东西。evilsite.com<script src="yourbank.com/index.html">'Welcome Fred...' is undefined'Please Login ...' is undefined

如果 evilsite.com 为前20名左右的银行机构执行此操作,他们将非常了解您访问的银行网站,并且可以提供更具针对性的网络钓鱼页面。(当然,这只是一个例子。但它说明了为什么浏览器不应该允许任何数据跨越域边界。

我已经在最新版本的Safari,Chrome和Firefox中对此进行了测试 - 他们都这样做。IE9 没有 - 它将 x 源异常视为与同源异常相同。(Opera 不支持 onerror。

来自马口:WebKit源代码,在将异常传递给onerror()时检查来源。以及检查的火狐源

更新 (10/21/11)跟踪此问题的 Firefox 错误包括一个指向启发此行为的博客文章的链接。

更新 (12/2/14):现在,通过在脚本标记上指定跨origin属性并让服务器发送相应的 CORS HTTP 响应标头,可以在某些浏览器上启用完整的跨域错误报告。


答案 2

对于那些将来会偶然发现这个问题的人来说,这是一个更新:broofa是正确的答案,并且没有解决方法。

显然,其他人偶然发现了这个限制,一些要求修复的错误被提交到Firefox:Bug 69301和WebKit:Bug 70574

好消息是,随着Firefox 13的发布,Firefox的这个错误已经得到解决。这是你如何使用它:

<script src="http://somremotesite.example/script.js" crossorigin>

crossorigin等效于 并告诉浏览器在不发送凭据的情况下执行脚本的 CORS 提取crossorigin=anonymous

您必须确保使用与请求域匹配的 HTTP 标头值发送脚本,例如:Access-Control-Allow-Origin

Access-Control-Allow-Origin: http://myhomesite.example
Access-Control-Allow-Origin: *

否则浏览器将取消加载脚本

对于 Apache:

Header set Access-Control-Allow-Origin "*"

(请参阅其他 Web 服务器的 CORS 示例。

如果您要用 PHP 发送脚本:

header('Access-Control-Allow-Origin', 'http://myhomesite.example');

我已经测试了这个,它按预期工作。脚本中的所有错误.js将由处理程序捕获,并提供消息,文件和行详细信息。window.onerror

WebKit bug尚未修复,但已经提出了一个补丁(并使用相同的解决方案)。希望修复程序将很快发布。

有关CORS的更多信息,请访问: http://enable-cors.org/