Web API 2.0设置Content-Disposition后JS通过XHR获取始终为null
问题根因
这是跨域请求(CORS)的默认安全限制导致的,和后端Content-Disposition头的设置逻辑无关:
- 浏览器针对跨域的XHR请求,默认仅向前端JS开放6个基础响应头的读取权限:
Cache-Control、Content-Language、Content-Type、Expires、Last-Modified、Pragma。 - 不在上述列表内的响应头,哪怕服务端已经正常返回、开发者工具Network面板可以看到完整内容,前端JS调用
getResponseHeader或者getAllResponseHeaders时都无法获取,返回结果为null。 Content-Disposition不属于默认开放的响应头,因此会出现你描述的现象。
修复方案
只需要在Web API的CORS配置中,显式将Content-Disposition加入允许前端读取的暴露头列表即可。
如果使用微软官方CORS组件,可参考如下配置:
全局CORS配置修改
在WebApiConfig.cs的CORS注册逻辑中添加ExposedHeaders配置:
var corsPolicy = new EnableCorsAttribute( origins: "你的前端服务域名", // 不建议生产环境用*通配符 headers: "*", methods: "*" ) { // 显式声明允许前端读取Content-Disposition响应头 ExposedHeaders = { "Content-Disposition" } }; config.EnableCors(corsPolicy);
单接口/控制器粒度配置
如果是针对单个接口或控制器做的CORS配置,直接在对应的EnableCors特性中添加同样的ExposedHeaders属性即可。
配置生效后,接口响应头会新增Access-Control-Expose-Headers: Content-Disposition字段,此时前端JS即可正常读取到Content-Disposition的内容,解析下载文件名。
补充提示:如果下载文件名包含中文、空格等特殊字符,建议对文件名做RFC 5987标准编码,避免不同浏览器下出现文件名乱码问题。
内容的提问来源于stack exchange,提问作者Thierry
相关产品推荐
相关产品推荐

