什么是 CORS 请求头检查器?
跨域资源共享(CORS,Cross-Origin Resource Sharing)是一种浏览器安全机制,用于控制一个域名的网页如何请求不同域名的资源。当 https://myapp.com 上的前端应用尝试从 https://api.example.com 获取数据时,浏览器会检查服务器的 CORS 响应头,以确定是否允许该请求。CORS 请求头检查器分析 API 服务器的响应头,评估它们是否正确允许来自您指定来源、HTTP 方法和自定义请求头的跨域请求。它能识别常见的配置错误,如缺少 Access-Control-Allow-Origin 头、通配符来源与凭据组合使用、以及不允许的方法或请求头等问题。
如何使用CORS 请求头检查器
- 1在工具区域粘贴、输入或上传需要处理的内容。
- 2根据任务选择格式、尺寸、输出方式或校验选项。
- 3检查预览结果、提示信息或转换后的数据。
- 4确认结果无误后复制或下载,并用于后续工作。
CORS 请求头检查器的常见使用场景
快速完成日常任务
无需安装桌面软件,打开网页即可处理常见的文本、图片、数据或格式转换任务。
检查与整理内容
在提交文件、发布内容或复制结果之前,快速发现格式问题并获得结构清晰的输出。
注重隐私的浏览器处理
对于支持本地运行的工具,数据会留在当前浏览器中,不需要上传到第三方服务。
常见问题
什么是 CORS 预检请求?
预检请求是浏览器在实际请求之前自动发送的 OPTIONS 请求,当使用非简单方法(PUT、PATCH、DELETE)、自定义请求头或某些内容类型时会触发。服务器必须响应适当的 Access-Control-Allow-* 头部。Access-Control-Max-Age 头部控制浏览器缓存预检结果的时长。
为什么不能将 Access-Control-Allow-Origin: * 与凭据一起使用?
当请求包含凭据(Cookie 或 HTTP 身份验证)时,浏览器要求服务器在 Access-Control-Allow-Origin 中返回确切的来源地址,而不是通配符 *。这可以防止任何网站向您的 API 发起带身份验证的请求。您必须回显特定的请求来源。
哪些是不需要预检的'简单请求'?
简单请求使用 GET、HEAD 或 POST 方法,且仅包含标准请求头(Accept、Accept-Language、Content-Language、Content-Type 的值为 application/x-www-form-urlencoded、multipart/form-data 或 text/plain)。任何其他组合都会触发预检 OPTIONS 请求。
这个工具会发送实际请求来测试 CORS 吗?
不会,本工具执行纯离线分析。您粘贴响应头,工具会根据您指定的来源和方法进行评估。要获取实际的响应头,您可以使用浏览器开发者工具的网络标签页、带 -I 参数的 curl 命令或任何 HTTP 客户端。