Go http.Client自定义重定向策略的配置方法
来源:17golang原创
时间:2026-09-20 12:46:03 246浏览 收藏
如果 Go 客户端直接使用默认重定向策略,遇到登录跳转、跨域 CDN 或接口地址迁移时,代码可能在没有显式记录的情况下继续发送请求。更稳妥的做法是给 http.Client.CheckRedirect 配置一条可解释的策略:按目标主机、请求方法和已经跳转的次数决定是否继续。
把重定向规则放在CheckRedirect中:可信主机返回nil继续,超过跳数或不可信目标返回普通错误停止;如果只想拿到当前的 3xx 响应,则返回http.ErrUseLastResponse。
req是即将发送的请求,via保存此前已经发出的请求,长度可用于限制跳数。- 普通错误会让
Do返回上一响应和错误,上一响应体已经关闭;ErrUseLastResponse则返回最近响应且需要调用方关闭它。 - 301/302/303 对非 GET/HEAD 通常转为 GET;307/308 保留方法和请求体,但请求体必须可重放。

先把重定向决策写成边界
CheckRedirect 的两个参数决定了策略能看到什么:req 是准备发送的下一跳请求,via 是从最初请求开始的历史请求列表。不要只写一个“永远跟随”或“永远拒绝”,而应先回答三个问题:哪些主机可信、哪些方法允许跳转、最多接受几次连续跳转。
例如,内部 API 只允许在 api.example.test 内跳转,最多跟随 5 次;其他目标直接停止。主机判断应比较解析后的 req.URL.Hostname(),不要用字符串前缀判断 URL。
实现按主机和方法判断的 CheckRedirect
package redirect
import (
"fmt"
"net/http"
)
func policy(req *http.Request, via []*http.Request) error {
// via 不包含当前 req;长度表示已经完成的跳转链长度。
if len(via) >= 5 {
return fmt.Errorf("redirect limit reached: %d", len(via))
}
// 使用 Hostname 拆出主机名,避免把端口或路径混入信任判断。
if req.URL == nil || req.URL.Hostname() != "api.example.test" {
return fmt.Errorf("redirect target is not trusted: %s", req.URL)
}
// 对会携带业务语义的写请求,默认不接受跳转到下一资源。
switch req.Method {
case http.MethodGet, http.MethodHead:
return nil
default:
return fmt.Errorf("redirect method is not allowed: %s", req.Method)
}
}
这个策略把“最多 5 次”和“只允许 GET、HEAD”写成了可审计的边界。生产代码可把可信主机放在配置中,并同时比较 scheme、端口或租户标识;不要把一个业务域名的所有子域都默认视为可信。
把策略接入可复用的 http.Client
client := &http.Client{
// 超时覆盖连接、重定向和响应体读取,避免跳转链无限占用请求。
Timeout: 10 * time.Second,
CheckRedirect: policy,
}
req, err := http.NewRequestWithContext(ctx, http.MethodGet, endpoint, nil)
if err != nil {
return fmt.Errorf("build request: %w", err)
}
resp, err := client.Do(req)
if err != nil {
// 网络错误或策略错误都先返回,不要读取可能已关闭的响应体。
return fmt.Errorf("request failed: %w", err)
}
defer resp.Body.Close() // 成功返回的响应体由调用方负责关闭。
body, err := io.ReadAll(resp.Body)
if err != nil {
return fmt.Errorf("read response: %w", err)
}
_ = body // 这里交给业务层解码;示例只强调重定向后的资源责任。
http.Client 应作为可复用对象保存,而不是每个请求临时创建。请求本身再使用 NewRequestWithContext 绑定取消信号。即使最后得到的是非 2xx 响应,只要没有网络或策略错误,Do 仍会返回响应,业务层应继续检查状态码。
区分停止跟随与保留上一响应

如果策略返回普通错误,客户端不会发送 req,调用方得到的错误通常会被包装成 url.Error;伴随返回的上一响应体已经关闭。这个分支适合“发现跨域或超限就失败”的场景。
如果业务想把 302 原样交给上层处理,可以返回 http.ErrUseLastResponse。此时不会发送下一请求,最近响应的 Body 保持打开,必须像处理普通成功响应一样关闭:
client := &http.Client{
CheckRedirect: func(req *http.Request, via []*http.Request) error {
// 只观察第一跳的 Location,不让客户端自动消费登录响应。
if len(via) == 1 {
return http.ErrUseLastResponse
}
return nil
},
}
resp, err := client.Get(endpoint)
if err != nil {
return err
}
defer resp.Body.Close() // ErrUseLastResponse 也要求调用方关闭 Body。
上线前检查方法变化与敏感头边界
301、302、303 对非 GET/HEAD 请求通常会改用 GET 且不带原请求体;307、308 则尝试保留原方法和请求体,只有请求具备可重放的 GetBody 时才适合自动继续。对 POST、上传和带副作用的请求,宁可显式停止,让业务决定是否重试。
| 检查点 | 建议配置 | 要避免的误区 |
|---|---|---|
| 目标主机 | 解析 Hostname 后做允许列表 | 用 URL 前缀判断可信 |
| 跳转次数 | 结合 len(via) 设置上限 | 把默认 10 次当成业务规则 |
| 返回语义 | 普通错误或 ErrUseLastResponse 二选一 | 忽略响应体关闭责任 |
| 请求方法 | 对写请求要求可重放并人工确认 | 把 307/308 当成无条件安全跳转 |
常见问题
为什么策略返回错误后还看到了一个 Response?
只有重定向策略失败时,客户端才可能同时返回上一响应和错误;该响应体已经关闭,不要再次读取。
想拿到 3xx 的 Location 应该怎么做?
在 CheckRedirect 返回 http.ErrUseLastResponse,再读取响应头中的 Location,并由调用方关闭响应体。
重定向配置的核心不是“全部打开”或“全部关闭”,而是把主机、跳数、方法和响应责任写成一条能被日志解释的策略。这样地址迁移可以自动兼容,跨域和副作用请求又有明确的停止边界。
-
151 收藏
-
101 收藏
-
323 收藏
-
428 收藏
-
143 收藏
-
265 收藏
-
456 收藏
-
253 收藏
-
260 收藏
-
248 收藏
-
185 收藏
-
313 收藏
-
354 收藏
-
108 收藏
-
358 收藏
-
296 收藏
-
145 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 立即学习 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 立即学习 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 立即学习 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 立即学习 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 立即学习 485次学习