網頁與驗證

CORS 請求標頭檢查器

免費線上 CORS 請求標頭檢查與分析工具。驗證 Access-Control 回應標頭,診斷跨域問題,檢驗預檢請求配置。

免費使用 無需註冊 在瀏覽器中執行

工具工作區

Analysis

Access-Control-Allow-Origin: * - All origins allowed.
Method GET is allowed.
Allowed headers: Content-Type, Authorization
Preflight cache: 86400 seconds

什麼是 CORS 請求標頭檢查器?

跨域資源共享(CORS,Cross-Origin Resource Sharing)是一種瀏覽器安全機制,用於控制一個域名的網頁如何請求不同域名的資源。當 https://myapp.com 上的前端應用嘗試從 https://api.example.com 獲取資料時,瀏覽器會檢查伺服器的 CORS 回應標頭,以確定是否允許該請求。CORS 請求標頭檢查器分析 API 伺服器的回應標頭,評估它們是否正確允許來自你指定來源、HTTP 方法和自訂請求標頭的跨域請求。它能識別常見的配置錯誤,如缺少 Access-Control-Allow-Origin 頭、萬用字元來源與憑據組合使用、以及不允許的方法或請求標頭等問題。

如何使用CORS 請求標頭檢查器

  1. 1在工具區域貼上、輸入或上傳需要處理的內容。
  2. 2根據任務選擇格式、尺寸、輸出方式或驗證選項。
  3. 3檢查預覽結果、提示資訊或轉換後的資料。
  4. 4確認結果無誤後再複製或下載,用於後續工作。

CORS 請求標頭檢查器的常見使用情境

快速完成日常任務

無需安裝桌面軟體,打開網頁即可處理常見的文字、圖片、資料或格式轉換工作。

檢查與整理內容

在提交檔案、發布內容或複製結果之前,快速發現格式問題並取得結構清楚的輸出。

重視隱私的瀏覽器處理

對於支援本機執行的工具,資料會留在目前瀏覽器中,不需要上傳到第三方服務。

常見問題

什麼是 CORS 預檢請求?

預檢請求是瀏覽器在實際請求之前自動傳送的 OPTIONS 請求,當使用非簡單方法(PUT、PATCH、DELETE)、自訂請求標頭或某些內容型別時會觸發。伺服器必須回應適當的 Access-Control-Allow-* 標頭。Access-Control-Max-Age 標頭控制瀏覽器快取預檢結果的時長。

為什麼不能將 Access-Control-Allow-Origin: * 與憑據一起使用?

當請求包含憑據(Cookie 或 HTTP 身份驗證)時,瀏覽器要求伺服器在 Access-Control-Allow-Origin 中返回確切的來源地址,而不是萬用字元 *。這可以防止任何網站向你的 API 發起帶身份驗證的請求。你必須回顯特定的請求來源。

哪些是不需要預檢的 'simple requests'?

簡單請求使用 GET、HEAD 或 POST 方法,且僅包含標準請求標頭(Accept、Accept-Language、Content-Language、Content-Type 的值為 application/x-www-form-urlencoded、multipart/form-data 或 text/plain)。任何其他組合都會觸發預檢 OPTIONS 請求。

這個工具會傳送實際請求來測試 CORS 嗎?

不會,本工具執行純離線分析。你貼上回應標頭,工具會根據你指定的來源和方法進行評估。要獲取實際的回應標頭,你可以使用瀏覽器開發者工具的網路頁籤、帶 -I 引數的 curl 命令或任何 HTTP 客戶端。