웹 & 인증

CORS 헤더 검사기

무료 온라인 CORS 헤더 검사기 및 분석기. 액세스 제어 헤더의 유효성을 검사하고 원본 간 문제를 진단하며 실행 전 구성을 확인합니다.

무료 사용 가입 불필요 브라우저에서 실행

도구 작업 영역

Analysis

Access-Control-Allow-Origin: * - All origins allowed.
Method GET is allowed.
Allowed headers: Content-Type, Authorization
Preflight cache: 86400 seconds

CORS 헤더 검사기란?

Cross-Origin Resource Sharing(CORS)은 한 도메인의 웹 페이지가 다른 도메인의 리소스를 요청할 수 있는 방법을 제어하는 브라우저 보안 메커니즘입니다. https://myapp.com의 프런트엔드 애플리케이션이 https://api.example.com의 fetch 데이터를 시도하면 브라우저는 서버의 CORS 헤더를 확인하여 요청이 허용되는지 여부를 결정합니다. CORS 헤더 검사기는 API 서버의 응답 헤더를 분석하고 지정된 원본, HTTP 메서드 및 사용자 지정 헤더의 원본 간 요청을 올바르게 허용하는지 평가합니다. Access-Control-Allow-Origin 헤더 누락, 자격 증명과 결합된 와일드카드 원본, 허용되지 않는 메서드 또는 헤더와 같은 일반적인 구성 실수를 식별합니다.

CORS 헤더 검사기를 사용하는 방법

  1. 1요청 원본 필드에 프런트엔드 애플리케이션's origin (e.g., 'https://myapp.com')을 입력합니다.
  2. 2애플리케이션이 원본 간 요청을 수행하는 데 사용하는 HTTP 메서드를 선택하세요.
  3. 3API 서버의 응답 헤더를 응답 헤더 텍스트 영역에 붙여넣습니다. 'Key: Value' 형식으로 한 줄에 하나의 헤더를 입력하세요.
  4. 4아래 분석 결과를 검토해 보세요. 녹색 확인 표시는 검사 통과를 나타내고 노란색 경고는 잠재적인 문제를 나타내며 빨간색 십자가는 차단 문제를 나타냅니다.

Common CORS 헤더 검사기 use cases

Developer debugging

Use CORS 헤더 검사기 to quickly inspect generated output, API payloads, configuration values, or encoded data while building and debugging software.

Review before reuse

Validate or transform cors, cross-origin, header, access-control, allow-origin, preflight before adding the result to a project, document, form, message, or shared file.

Privacy-first browser processing

Run common cors, cross-origin, header, access-control, allow-origin, preflight tasks locally in the browser without sending sensitive development data to a backend service.

자주 묻는 질문

CORS 실행 전 요청이란?

실행 전 요청은 단순하지 않은 방법(PUT, PATCH, DELETE), 사용자 정의 헤더 또는 특정 콘텐츠 유형을 사용할 때 실제 요청 전에 브라우저에서 보낸 자동 OPTIONS 요청입니다. 서버는 적절한 Access-Control-Allow-* 헤더로 응답해야 합니다. Access-Control-Max-Age 헤더는 브라우저가 실행 전 결과를 캐시하는 기간을 제어합니다.

자격 증명과 함께 Access-Control-Allow-Origin: *를 사용할 수 없는 이유는 무엇입니까?

요청에 자격 증명(쿠키 또는 HTTP 인증)이 포함된 경우 브라우저는 서버가 와일드카드 *가 아닌 Access-Control-Allow-Origin의 정확한 출처로 응답하도록 요구합니다. 이렇게 하면 웹사이트에서 귀하의 API에 인증된 요청을 보내는 것을 방지할 수 있습니다. 특정 요청 원본을 다시 에코해야 합니다.

프리플라이트가 필요하지 않은 'simple requests'은 무엇인가요?

단순 요청은 표준 헤더(Accept, Accept-Language, Content-Language, 값이 application/x-www-form-urlencoded인 Content-Type, multipart/form-data 또는 text/plain)만 있는 GET, HEAD 또는 POST 메서드를 사용합니다. 다른 조합은 실행 전 OPTIONS 요청을 트리거합니다.

이 도구는 CORS를 테스트하기 위해 실제 요청을 보내나요?

아니요. 이 도구는 순수 오프라인 분석만 수행합니다. 응답 헤더를 붙여넣으면 지정된 원본 및 방법에 대해 평가됩니다. 실제 응답 헤더를 얻으려면 브라우저 DevTools 네트워크 탭, -I 플래그가 있는 curl 또는 HTTP 클라이언트를 사용할 수 있습니다.