登录
推荐 文章 Go 技术 课程 下载 专题 AI
首页 >  Golang >  Go教程

Go http.Client自定义重定向策略的配置方法

来源:17golang原创

时间:2026-09-20 12:46:03 246浏览 收藏

如果 Go 客户端直接使用默认重定向策略,遇到登录跳转、跨域 CDN 或接口地址迁移时,代码可能在没有显式记录的情况下继续发送请求。更稳妥的做法是给 http.Client.CheckRedirect 配置一条可解释的策略:按目标主机、请求方法和已经跳转的次数决定是否继续。

把重定向规则放在 CheckRedirect 中:可信主机返回 nil 继续,超过跳数或不可信目标返回普通错误停止;如果只想拿到当前的 3xx 响应,则返回 http.ErrUseLastResponse
要点速览
  • req 是即将发送的请求,via 保存此前已经发出的请求,长度可用于限制跳数。
  • 普通错误会让 Do 返回上一响应和错误,上一响应体已经关闭;ErrUseLastResponse 则返回最近响应且需要调用方关闭它。
  • 301/302/303 对非 GET/HEAD 通常转为 GET;307/308 保留方法和请求体,但请求体必须可重放。
Go http.Client CheckRedirect 按目标主机和跳数决定允许或拒绝重定向的说明图
图1:Go http.Client 重定向策略边界说明图,展示目标主机与跳数如何影响是否继续发送请求。

先把重定向决策写成边界

CheckRedirect 的两个参数决定了策略能看到什么:req 是准备发送的下一跳请求,via 是从最初请求开始的历史请求列表。不要只写一个“永远跟随”或“永远拒绝”,而应先回答三个问题:哪些主机可信、哪些方法允许跳转、最多接受几次连续跳转。

例如,内部 API 只允许在 api.example.test 内跳转,最多跟随 5 次;其他目标直接停止。主机判断应比较解析后的 req.URL.Hostname(),不要用字符串前缀判断 URL。

实现按主机和方法判断的 CheckRedirect

package redirect

import (
    "fmt"
    "net/http"
)

func policy(req *http.Request, via []*http.Request) error {
    // via 不包含当前 req;长度表示已经完成的跳转链长度。
    if len(via) >= 5 {
        return fmt.Errorf("redirect limit reached: %d", len(via))
    }

    // 使用 Hostname 拆出主机名,避免把端口或路径混入信任判断。
    if req.URL == nil || req.URL.Hostname() != "api.example.test" {
        return fmt.Errorf("redirect target is not trusted: %s", req.URL)
    }

    // 对会携带业务语义的写请求,默认不接受跳转到下一资源。
    switch req.Method {
    case http.MethodGet, http.MethodHead:
        return nil
    default:
        return fmt.Errorf("redirect method is not allowed: %s", req.Method)
    }
}

这个策略把“最多 5 次”和“只允许 GET、HEAD”写成了可审计的边界。生产代码可把可信主机放在配置中,并同时比较 scheme、端口或租户标识;不要把一个业务域名的所有子域都默认视为可信。

把策略接入可复用的 http.Client

client := &http.Client{
    // 超时覆盖连接、重定向和响应体读取,避免跳转链无限占用请求。
    Timeout:       10 * time.Second,
    CheckRedirect: policy,
}

req, err := http.NewRequestWithContext(ctx, http.MethodGet, endpoint, nil)
if err != nil {
    return fmt.Errorf("build request: %w", err)
}

resp, err := client.Do(req)
if err != nil {
    // 网络错误或策略错误都先返回,不要读取可能已关闭的响应体。
    return fmt.Errorf("request failed: %w", err)
}
defer resp.Body.Close() // 成功返回的响应体由调用方负责关闭。

body, err := io.ReadAll(resp.Body)
if err != nil {
    return fmt.Errorf("read response: %w", err)
}
_ = body // 这里交给业务层解码;示例只强调重定向后的资源责任。

http.Client 应作为可复用对象保存,而不是每个请求临时创建。请求本身再使用 NewRequestWithContext 绑定取消信号。即使最后得到的是非 2xx 响应,只要没有网络或策略错误,Do 仍会返回响应,业务层应继续检查状态码。

区分停止跟随与保留上一响应

HTTP 301 302 303 与 307 308 的方法变化及 ErrUseLastResponse 响应返回边界结构图
图2:HTTP 3xx 方法与响应返回语义结构图,说明请求体重放和响应体关闭责任。

如果策略返回普通错误,客户端不会发送 req,调用方得到的错误通常会被包装成 url.Error;伴随返回的上一响应体已经关闭。这个分支适合“发现跨域或超限就失败”的场景。

如果业务想把 302 原样交给上层处理,可以返回 http.ErrUseLastResponse。此时不会发送下一请求,最近响应的 Body 保持打开,必须像处理普通成功响应一样关闭:

client := &http.Client{
    CheckRedirect: func(req *http.Request, via []*http.Request) error {
        // 只观察第一跳的 Location,不让客户端自动消费登录响应。
        if len(via) == 1 {
            return http.ErrUseLastResponse
        }
        return nil
    },
}

resp, err := client.Get(endpoint)
if err != nil {
    return err
}
defer resp.Body.Close() // ErrUseLastResponse 也要求调用方关闭 Body。

上线前检查方法变化与敏感头边界

301、302、303 对非 GET/HEAD 请求通常会改用 GET 且不带原请求体;307、308 则尝试保留原方法和请求体,只有请求具备可重放的 GetBody 时才适合自动继续。对 POST、上传和带副作用的请求,宁可显式停止,让业务决定是否重试。

检查点建议配置要避免的误区
目标主机解析 Hostname 后做允许列表用 URL 前缀判断可信
跳转次数结合 len(via) 设置上限把默认 10 次当成业务规则
返回语义普通错误或 ErrUseLastResponse 二选一忽略响应体关闭责任
请求方法对写请求要求可重放并人工确认把 307/308 当成无条件安全跳转

常见问题

为什么策略返回错误后还看到了一个 Response?

只有重定向策略失败时,客户端才可能同时返回上一响应和错误;该响应体已经关闭,不要再次读取。

想拿到 3xx 的 Location 应该怎么做?

CheckRedirect 返回 http.ErrUseLastResponse,再读取响应头中的 Location,并由调用方关闭响应体。

重定向配置的核心不是“全部打开”或“全部关闭”,而是把主机、跳数、方法和响应责任写成一条能被日志解释的策略。这样地址迁移可以自动兼容,跨域和副作用请求又有明确的停止边界。

声明:本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
相关阅读
更多>
最新阅读
更多>
课程推荐
更多>