什麼是 CORS 請求標頭檢查器?
跨域資源共享(CORS,Cross-Origin Resource Sharing)是一種瀏覽器安全機制,用於控制一個域名的網頁如何請求不同域名的資源。當 https://myapp.com 上的前端應用嘗試從 https://api.example.com 獲取資料時,瀏覽器會檢查伺服器的 CORS 回應標頭,以確定是否允許該請求。CORS 請求標頭檢查器分析 API 伺服器的回應標頭,評估它們是否正確允許來自你指定來源、HTTP 方法和自訂請求標頭的跨域請求。它能識別常見的配置錯誤,如缺少 Access-Control-Allow-Origin 頭、萬用字元來源與憑據組合使用、以及不允許的方法或請求標頭等問題。
如何使用CORS 請求標頭檢查器
- 1在工具區域貼上、輸入或上傳需要處理的內容。
- 2根據任務選擇格式、尺寸、輸出方式或驗證選項。
- 3檢查預覽結果、提示資訊或轉換後的資料。
- 4確認結果無誤後再複製或下載,用於後續工作。
CORS 請求標頭檢查器的常見使用情境
快速完成日常任務
無需安裝桌面軟體,打開網頁即可處理常見的文字、圖片、資料或格式轉換工作。
檢查與整理內容
在提交檔案、發布內容或複製結果之前,快速發現格式問題並取得結構清楚的輸出。
重視隱私的瀏覽器處理
對於支援本機執行的工具,資料會留在目前瀏覽器中,不需要上傳到第三方服務。
常見問題
什麼是 CORS 預檢請求?
預檢請求是瀏覽器在實際請求之前自動傳送的 OPTIONS 請求,當使用非簡單方法(PUT、PATCH、DELETE)、自訂請求標頭或某些內容型別時會觸發。伺服器必須回應適當的 Access-Control-Allow-* 標頭。Access-Control-Max-Age 標頭控制瀏覽器快取預檢結果的時長。
為什麼不能將 Access-Control-Allow-Origin: * 與憑據一起使用?
當請求包含憑據(Cookie 或 HTTP 身份驗證)時,瀏覽器要求伺服器在 Access-Control-Allow-Origin 中返回確切的來源地址,而不是萬用字元 *。這可以防止任何網站向你的 API 發起帶身份驗證的請求。你必須回顯特定的請求來源。
哪些是不需要預檢的 'simple requests'?
簡單請求使用 GET、HEAD 或 POST 方法,且僅包含標準請求標頭(Accept、Accept-Language、Content-Language、Content-Type 的值為 application/x-www-form-urlencoded、multipart/form-data 或 text/plain)。任何其他組合都會觸發預檢 OPTIONS 請求。
這個工具會傳送實際請求來測試 CORS 嗎?
不會,本工具執行純離線分析。你貼上回應標頭,工具會根據你指定的來源和方法進行評估。要獲取實際的回應標頭,你可以使用瀏覽器開發者工具的網路頁籤、帶 -I 引數的 curl 命令或任何 HTTP 客戶端。