CORS 响应头分析
粘贴 HTTP 响应头或 Access-Control-* 行,补充 Origin、Method、Request Headers、credentials 和 PNA 场景,在浏览器本地判断这次跨源读取是否会被浏览器放行。
只做离线判断:不请求目标 URL、不发送 OPTIONS 预检、不读取当前页面 URL、不上传输入、不写入 URL 或浏览器存储。输入上限 64 KiB。CORS 只控制浏览器是否暴露跨源响应,不是认证、授权或完整安全结论。
请求场景(可选)
Origin、Method、Request Headers、credentials 和 PNA 只用于本地模拟浏览器判断;留空时按默认 GET 场景分析。
| 响应头 | 值 | 解析 | 说明 |
|---|---|---|---|
| 等待分析 | |||
发现与提示
等待分析后显示场景阻断、需复核项和提示。
CORS 使用提示
CORS 边界
CORS 控制浏览器脚本能否读取跨源响应;它不替代服务端认证、授权、CSRF 防护或敏感数据分类。
预检触发
非简单方法、非 CORS-safelisted request headers、POST application/json 和 PNA 场景通常会触发浏览器 CORS-preflight cache 相关判断。
Credentials 与通配符
带 credentials 时 Access-Control-Allow-Origin 不能是 *;Access-Control-Allow-Credentials 只有精确 true 有效。
PNA / LNA 说明
Access-Control-Allow-Private-Network: true 可作为 PNA 兼容诊断项;Chrome 当前公开路线是 Local Network Access permission prompt 替代 paused PNA preflight effort。不同浏览器、版本、企业策略和实验开关需目标环境复核。
服务端配置提醒
动态或反射 Origin 必须先过服务端 allowlist,并用 Vary: Origin 隔离共享缓存;不要反射任意 Origin。